• Добавить в закладки
  • Facebook
  • Twitter
  • Telegram
  • VK
  • Печать
  • Email
  • Скопировать ссылку
16.04.2016, 08:06
Редакция Naked Science
1
255

Новый системный отладчик находит уязвимости кода за секунды

В мае на Международной конференции по программной инженерии, которая будет проходить в техасском Остине и соберет программистов со всего мира, группа разработчиков из Массачусетского технологического института представит новый системный отладчик Space, способную находить уязвимости в программном коде за считанные секунды.

Новый системный отладчик находит уязвимости кода за секунды – иллюстрация к материалу на Naked Science
©Wikipedia / Автор: Telestis Scaevinius

Как пишет TechXplore, в основе системного отладчика лежит метод статического анализа, туманно описанный разработчиками, как «поток информации, проходящий через программу». «Классическим примером этого является процесс абстрактного анализа программы, манипулирующей целыми числами. Вы можете делить целые числа на целые положительные числа, целые отрицательные числа и ноль», – рассказал профессор кафедры электротехники и информатики Массачусетского технологического института (MIT) Дэниел Джексон. Статический анализ позволит оценить каждую операцию программы с точки зрения влияния на признаки целых чисел. «Минус на минус дает плюс и так далее», – пояснил профессор.

 

Главной проблемой статического анализа является потеря данных в его процессе. Однако, когда речь идет о веб-приложениях, эта проблема становится критической. В качестве площадки для тестирования защитной системы разработчики использовали язык программирования Ruby on Rails. Это открытое программное обеспечение, как раз распространяемое под лицензией MIT. «Все дело в масштабах. Даже если ты написал небольшую программу, она «сидит» наверху здания, построенного из разных библиотек, плагинов и фреймворков. Поэтому, если вы пытаетесь сделать обычный статический анализ в среде, допустим Rails, вы вязнете в этом болоте. В итоге на практике анализ оказывается неосуществим», – сказал Дэниел Джексон.

 

В тестировании 50 популярных веб-приложений, написанных с использованием Ruby on Rails, отладчик обнаружил 23 ранее невыявленные уязвимости безопасности. На анализ каждой из программ потребовалось не более 64 секунд – то есть на аудит 23 программ ушло не более часа.

 

В своей работе Дэниел Джексон и его ученик Джозеф Ниар, занимающийся разработкой библиотек для Rails, выделили семь разных способов, с помощью которых веб-приложения контролируют доступ к данным. Одни из них доступны всем пользователям, другие – вошедшим в систему, третьи – администраторам и так далее. На основе этих шаблонов была разработана логическая модель, описывающая выполняемые пользователем операции и условия их выполнения. Space автоматически определяет, следует ли программа этой модели. Если нет, то речь идет, скорее всего, об уязвимости.

 

Системный отладчик будет представлен на Международной конференции по программной инженерии, которая пройдет с 14 по 22 мая в городе Остин, штат Техас.

Нашли опечатку? Выделите фрагмент и нажмите Ctrl + Enter.
Подписывайтесь на нас в Telegram, Яндекс.Новостях и VK
Предстоящие мероприятия
16 августа, 11:45
Татьяна Зайцева

В черепах участников битв эпохи Средневековья часто находят отверстия квадратной формы, о происхождении которых спорят специалисты. Авторы нового исследования пришли к выводу, что такое повреждение — следствие смертельного удара по голове палицей.

17 августа, 06:33
Мария Азарова

У любителей кофе выявили расхождение в уровнях тестостерона: одна форма этого гормона повышалась вместе с количеством выпитого, а другая, напротив, снижалась. Результат оказался особенно интересным на фоне изменений других показателей, связанных с обменом веществ и здоровьем сердца.

15 августа, 15:28
Марк Чернов

Специальный пластиковый жилет смог существенно снизить дозу радиации, полученную манекеном во время тестового полета корабля Orion к Луне. По уровню защиты жилет не уступил специальному противорадиационному убежищу внутри корабля. В будущем такая экипировка позволит защищать астронавтов от солнечных вспышек во время полетов на Луну и Марс, минимально сковывая их работу.

10 августа, 11:42
Илья Гриднев

Британские экологи выяснили, что большинство людей не догадываются о вреде солнцезащитных кремов для Мирового океана. Обзор научной литературы и локальный уличный опрос наглядно продемонстрировали разрыв между реальными экологическими угрозами и повседневными привычками покупателей.

16 августа, 11:45
Татьяна Зайцева

В черепах участников битв эпохи Средневековья часто находят отверстия квадратной формы, о происхождении которых спорят специалисты. Авторы нового исследования пришли к выводу, что такое повреждение — следствие смертельного удара по голове палицей.

11 августа, 14:04
Марк Чернов

Десятимесячный эксперимент в Антарктиде помог выяснить, что частые взаимодействия в замкнутом пространстве не сближают команду, а провоцируют рост недоверия, конфликты и падение продуктивности. Ученые уверены, что отсутствие личного пространства и постоянный контакт с одними и теми же людьми могут стать главными психологическими угрозами для экипажей будущих марсианских миссий.

31 июля, 14:12
Андрей Серегин

Долгое время считалось, что до прихода европейцев тропические леса Амазонии были заселены сравнительно плохо. Однако выяснилось, что плотная растительность скрывает большинство следов древних обществ. С помощью воздушного лазерного сканирования ученые обнаружили сотни неизвестных земляных сооружений и предположили, что около двух тысяч лет назад население юго-западной части Амазонии могло достигать трех миллионов человек.

9 августа, 19:34
Марк Чернов

Американская компания Firebird официально запустила в городе Раздан крупный центр обработки данных и фабрику искусственного интеллекта. На сегодняшний день это самый масштабный технологический хаб подобного уровня в СНГ, а после завершения всех этапов строительства он войдет в пятерку самых мощных вычислительных кластеров в мире.

19 июля, 20:09
Александр Березин

Очереди на заправках стали привычным явлением в России, а на фоне информационного вакуума от властей о конкретных показателях производства бензина в июне население вынуждено ориентироваться на слухи. Все это выглядит довольно странно, но есть нюанс: скорее всего, кризис уже начинает выдыхаться. Как именно мы это выяснили?

[miniorange_social_login]

Комментарии

1 Комментарий
Ну хотел бы немного поправить редакцию. Начнем с заголовка: "Новая система безопасности находит уязвимости кода за секунды" - сильное заявление, но давайте проверим что в оригинале. "New debugging method found 23 undetected security flaws in 50 popular Web applications in less than an hour" - "Новый метод отладки нашел 23 0-day уязвимости в 50 популярных веб-приложений менее чем за час". Все таки смысл кардинально другой, система безопасности это та система которая обеспечивает безопасность периметра (антивирусы, песочницы, проактивки и т.д.) в данном же случае это даже не близко "система безопасности", эту программу можно назвать по разному, например, статический анализатор, динамический анализатор (как я понял из оригинала статьи там как раз используются оба подхода). Ну так же штука эта не является какой то сверх уникальной, просто в один софт свели несколько подходов и заточили под поиск уязвимостей определенных типов программ. Заметьте это не универсальный комбайн для всех и вся. Подобные аналоги (возможно слабее по функционалу), есть и у российских разработчиков. В общем неточностей еще много, если буду их описывать текста будет больше чем в переведенной статье :). Так что, добра Вам, грамотных редакторов и компетентных консультантов.