「Google Chrome」、新セキュリティー機能「V8 Sandbox」を間もなく実装

今回は「「Google Chrome」、新セキュリティー機能「V8 Sandbox」を間もなく実装」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 「Google Chrome」は最も広く利用されているウェブブラウザーであることから、ずっと標的にされている。そのためハッカー、ならず者、脆弱性などさまざまな問題に対処するため、Googleは常にセキュリティに手を加えている。

 Googleが最新の声明で「V8 Sandbox」を紹介した。これはGoogleのJavaScriptエンジンである「V8」の軽量なインプロセスサンドボックスであり、V8内の典型的な脆弱性を防ぐように作られている。

 V8 SandboxのReadmeファイルには、「このサンドボックスは、V8によるコード実行をプロセスの仮想アドレス空間(「サンドボックス」)のサブセットに限定し、それによりプロセスの残りから分離することによって、V8の典型的な脆弱性の影響を制限する」とある。

 仕組みとしては純粋にソフトウェア内で機能するもので、具体的には、サンドボックスのベースからのオフセットか、サンドボックス外のポインターテーブルへのインデックスに生ポインターを変換することでこれを実現している(ハードウェアサポートのオプションについては、Readmeファイル後段からリンクされている各設計書を参照)。大筋は、モダンOSで採用されているユーザーランドとカーネルの分離(例:UNIXのファイル記述子テーブル)にとてもよく似ている。

 V8 Sandboxの設計書が最初に公開されたのは3年ほど前のことだ。以降、試験的なものではなくなったと考えられるところまで進化した。動機については、当初の設計書で次のように述べられている。「V8のバグは多くの場合、並外れて強力であてになるエクスプロイトの構築を許してしまう。さらには、メモリーセーフな言語でも、メモリータギング拡張機能(MTE)や制御フロー整合性(CFI)といったハードウェアを活用する今後のセキュリティ機能でも、緩和される可能性が低い。そのため、現実世界の攻撃者からすると、V8は極めて魅力がある」

 Googleが今回のセキュリティ機能を開発したいちばんの理由は、Chromeのゼロデイ脆弱性の多くでV8が中心になっているからだ。「Chromium」チームは(V8 SandboxのReadmeファイルで)次のように述べている。「V8の典型的な脆弱性からプリミティブを構築できることから、このサンドボックスでは、サンドボックスのアドレス空間内のあらゆるメモリーについて、攻撃者が任意に、かつ同時に変更できるものと想定している」

 今回のサンドボックス機能による、ブラウザーのスピードダウンを懸念する人がいるかもしれない(サンドボックス化では起こりえることだ)が、Chromiumチームによるベンチーマークによると、通常のワークフローで約1%の速度低下にとどまるようだ。

 V8はまだ開発中だが、「Android」「ChromeOS」「Linux」「macOS」「Windows」においてChromeのバージョン123からデフォルトで有効にされるだろう。つまり、間もなく実装されるはずだ。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
IT人材の需要は依然堅調–不況下では高度なスキルが特に重要に
IT関連
2023-03-17 21:04
可視化から得る「洞察」をどう業務改善に用いるか
IT関連
2022-08-03 15:29
フォードとロボットの関わりについて責任者に聞く、最近のロボット関連ニュースまとめ
ロボティクス
2021-03-21 06:30
「富士通研究所」も富士通に吸収合併 4月1日付の組織再編で
企業・業界動向
2021-01-29 10:21
ビジネスメールの誤送信、上司に報告する20代は8%–サイバーソリューションズが実態調査
IT関連
2022-06-08 20:18
セブン−イレブン、商品の加熱業務を自動化するシャープの電子レンジを試験導入
IT関連
2024-04-27 10:35
「実質ゲームのオリンピック」 ネットを席巻した「RTA in Japan」が同時視聴者数18万人を集めるまでの6年間 (1/2 ページ)
くわしく
2021-08-18 11:41
静岡銀行、ゼロトラストセキュリティ適用でグループ業務基盤を構築
IT関連
2025-02-23 22:01
Chrome DevToolsにもGeminiを搭載へ。エラーの解決策などAIが支援
Chrome
2024-05-16 08:31
HashiCorp、「Terraform Enterprise」 で2つのデプロイオプションを追加
IT関連
2023-09-23 10:11
台湾TSMC、アリゾナ州に第2の半導体工場を建設へ–投資5.5兆円に
IT関連
2022-12-08 06:19
ランサーズ、ACSiONのオンライン本人認証を導入–なりすまし防止と業務コスト低減へ
IT関連
2021-02-04 23:00
CoEで変革を推進–Celonisが考える業務改善
IT関連
2022-07-23 12:16
「Windows 10」の「IE」、完全に無効化
IT関連
2023-02-16 11:09