「Google Chrome」、新セキュリティー機能「V8 Sandbox」を間もなく実装

今回は「「Google Chrome」、新セキュリティー機能「V8 Sandbox」を間もなく実装」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 「Google Chrome」は最も広く利用されているウェブブラウザーであることから、ずっと標的にされている。そのためハッカー、ならず者、脆弱性などさまざまな問題に対処するため、Googleは常にセキュリティに手を加えている。

 Googleが最新の声明で「V8 Sandbox」を紹介した。これはGoogleのJavaScriptエンジンである「V8」の軽量なインプロセスサンドボックスであり、V8内の典型的な脆弱性を防ぐように作られている。

 V8 SandboxのReadmeファイルには、「このサンドボックスは、V8によるコード実行をプロセスの仮想アドレス空間(「サンドボックス」)のサブセットに限定し、それによりプロセスの残りから分離することによって、V8の典型的な脆弱性の影響を制限する」とある。

 仕組みとしては純粋にソフトウェア内で機能するもので、具体的には、サンドボックスのベースからのオフセットか、サンドボックス外のポインターテーブルへのインデックスに生ポインターを変換することでこれを実現している(ハードウェアサポートのオプションについては、Readmeファイル後段からリンクされている各設計書を参照)。大筋は、モダンOSで採用されているユーザーランドとカーネルの分離(例:UNIXのファイル記述子テーブル)にとてもよく似ている。

 V8 Sandboxの設計書が最初に公開されたのは3年ほど前のことだ。以降、試験的なものではなくなったと考えられるところまで進化した。動機については、当初の設計書で次のように述べられている。「V8のバグは多くの場合、並外れて強力であてになるエクスプロイトの構築を許してしまう。さらには、メモリーセーフな言語でも、メモリータギング拡張機能(MTE)や制御フロー整合性(CFI)といったハードウェアを活用する今後のセキュリティ機能でも、緩和される可能性が低い。そのため、現実世界の攻撃者からすると、V8は極めて魅力がある」

 Googleが今回のセキュリティ機能を開発したいちばんの理由は、Chromeのゼロデイ脆弱性の多くでV8が中心になっているからだ。「Chromium」チームは(V8 SandboxのReadmeファイルで)次のように述べている。「V8の典型的な脆弱性からプリミティブを構築できることから、このサンドボックスでは、サンドボックスのアドレス空間内のあらゆるメモリーについて、攻撃者が任意に、かつ同時に変更できるものと想定している」

 今回のサンドボックス機能による、ブラウザーのスピードダウンを懸念する人がいるかもしれない(サンドボックス化では起こりえることだ)が、Chromiumチームによるベンチーマークによると、通常のワークフローで約1%の速度低下にとどまるようだ。

 V8はまだ開発中だが、「Android」「ChromeOS」「Linux」「macOS」「Windows」においてChromeのバージョン123からデフォルトで有効にされるだろう。つまり、間もなく実装されるはずだ。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
鹿児島大学、ローカル5Gを活用し農作業現場のDX推進に貢献
IT関連
2023-03-24 00:15
FacebookやYouTube、タリバンとみられるアカウント削除へ BBCなど報道
社会とIT
2021-08-19 22:02
GVA TECHがAI契約審査クラウドGVA assistの条文検索機能リニューアル、結果表示高速化・ファイル名での条文検索に対応
IT関連
2022-02-15 01:24
NASAはいかにしてデータサイエンス人材のスキルギャップ解消に取り組んでいるのか
IT関連
2021-07-16 03:20
人と間違えるほど自然な合成音声を高速で作成するツールをWellSaid Labsが開発
ソフトウェア
2021-07-09 21:53
麺食、セミオーダー型の労務管理システムを全社導入–入社手続きなどを電子化
IT関連
2023-07-07 04:26
[速報]マイクロソフト、独自Armプロセッサ「Cobalt」を用いた仮想マシンをAzureでプレビュー公開開始
ARM
2024-05-22 22:58
HRテックのEDGEが約1.5億円を調達してMBO完了、社員の価値観を可視化する新サービスも提供開始
HRテック
2021-04-21 10:36
Windows 11で動くAndroidアプリ その背景にあるもの :Googleさん(1/2 ページ)
トップニュース
2021-06-28 07:52
日立Sol、米o9 Solutionsと販売代理店契約を締結–AIで製造業の需要予測や計画最適化を支援
IT関連
2024-07-25 09:53
「Copilot Workspace」発表、人間がコードを書くことなく、仕様作成からコード作成、デバッグまで/Docker Desktop、Appleシリコン上でx86-64バイナリをほぼネイティブな速度で実行、ほか。2023年11月の人気記事
編集後記
2023-12-01 15:31
フィッシングの標的にされやすいのはIT、ヘルスケア、製造業界–Avanan報告書
IT関連
2021-07-02 17:32
葛飾区、AI活用した健康ポイントサービスアプリを健康づくり事業に活用–NECが開発
IT関連
2023-06-06 19:02
採用担当者の7割以上が求職者の「クリエイティブツールスキル」を重視–アドビ
IT関連
2021-07-13 02:03