「Google Chrome」、新セキュリティー機能「V8 Sandbox」を間もなく実装

今回は「「Google Chrome」、新セキュリティー機能「V8 Sandbox」を間もなく実装」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 「Google Chrome」は最も広く利用されているウェブブラウザーであることから、ずっと標的にされている。そのためハッカー、ならず者、脆弱性などさまざまな問題に対処するため、Googleは常にセキュリティに手を加えている。

 Googleが最新の声明で「V8 Sandbox」を紹介した。これはGoogleのJavaScriptエンジンである「V8」の軽量なインプロセスサンドボックスであり、V8内の典型的な脆弱性を防ぐように作られている。

 V8 SandboxのReadmeファイルには、「このサンドボックスは、V8によるコード実行をプロセスの仮想アドレス空間(「サンドボックス」)のサブセットに限定し、それによりプロセスの残りから分離することによって、V8の典型的な脆弱性の影響を制限する」とある。

 仕組みとしては純粋にソフトウェア内で機能するもので、具体的には、サンドボックスのベースからのオフセットか、サンドボックス外のポインターテーブルへのインデックスに生ポインターを変換することでこれを実現している(ハードウェアサポートのオプションについては、Readmeファイル後段からリンクされている各設計書を参照)。大筋は、モダンOSで採用されているユーザーランドとカーネルの分離(例:UNIXのファイル記述子テーブル)にとてもよく似ている。

 V8 Sandboxの設計書が最初に公開されたのは3年ほど前のことだ。以降、試験的なものではなくなったと考えられるところまで進化した。動機については、当初の設計書で次のように述べられている。「V8のバグは多くの場合、並外れて強力であてになるエクスプロイトの構築を許してしまう。さらには、メモリーセーフな言語でも、メモリータギング拡張機能(MTE)や制御フロー整合性(CFI)といったハードウェアを活用する今後のセキュリティ機能でも、緩和される可能性が低い。そのため、現実世界の攻撃者からすると、V8は極めて魅力がある」

 Googleが今回のセキュリティ機能を開発したいちばんの理由は、Chromeのゼロデイ脆弱性の多くでV8が中心になっているからだ。「Chromium」チームは(V8 SandboxのReadmeファイルで)次のように述べている。「V8の典型的な脆弱性からプリミティブを構築できることから、このサンドボックスでは、サンドボックスのアドレス空間内のあらゆるメモリーについて、攻撃者が任意に、かつ同時に変更できるものと想定している」

 今回のサンドボックス機能による、ブラウザーのスピードダウンを懸念する人がいるかもしれない(サンドボックス化では起こりえることだ)が、Chromiumチームによるベンチーマークによると、通常のワークフローで約1%の速度低下にとどまるようだ。

 V8はまだ開発中だが、「Android」「ChromeOS」「Linux」「macOS」「Windows」においてChromeのバージョン123からデフォルトで有効にされるだろう。つまり、間もなく実装されるはずだ。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
クラウド関連の製品/サービスへの投資継続で成長を加速–サイオス・喜多社長
IT関連
2023-01-12 05:18
レストランなどの食品調理業向け在庫管理マーケットプレイスを提供するブラジルのCayena
IT関連
2022-03-09 07:01
アドバンスト・メディア、LGWAN対応のAI音声認識文字起こしを開始
IT関連
2022-12-08 09:08
【コラム】21世紀型の搾取となっている「ギグエコノミー」
パブリック / ダイバーシティ
2021-07-02 20:01
理化学研究所、機械学習・最適制御技術により人の動作意図を推定し運動を精度よく支援する装着型アシストロボット
IT関連
2022-02-18 12:58
第3世代AirPodsは2021年秋まで登場しない? 著名アナリストが予測を修正
IT関連
2021-03-17 17:59
「Amazon」に障害か、商品ページが表示できず アプリも正常に動作せず【解決済み】
企業・業界動向
2021-07-13 04:04
「データ管理のためのAI」と「AIのためのデータ管理」を支援–インフォマティカ・ジャパンの渡邉社長
IT関連
2023-12-28 23:51
パナソニックコネクトの樋口氏らが企業改革を振り返り–苦難や苦言も
IT関連
2022-07-06 22:34
サイバーセキュリティ技術、導入の障壁は専門知識やリソースの欠如など
IT関連
2022-04-21 08:51
KDDI、大規模通信障害からの完全復旧を宣言–詳細調査などは今後報告
IT関連
2022-07-07 11:12
情シスにもうれしいことずくめ TeamsがはかどるWeb会議専用デバイス「ThinkSmart Hub」の真価とは
PR
2021-03-06 10:41
データ仮想化のビジョンは創業以来変わらず–DenodoのヴィーニャCEO
IT関連
2023-07-21 06:21
電通デジタルとアクイア、オムロン電子部品事業のグローバルDXを支援
IT関連
2022-03-26 08:35