Компания Akamai предложила безопасную систему распределения памяти для OpenSSL

Опубликовано: 15 апреля 2014 г., вторник

Обеспокоенная вопросом обеспечения высокого уровня безопасности проекта OpenSSL, компания Akamai, поддерживающая крупнейшую сеть доставки контента, предложила разработчикам OpenSSL патч с реализацией нового менеджера распределения памяти, позволяющего обеспечить безопасное нахождение приватных ключей в оперативной памяти.

Для хранения особо важных данных, таких как RSA–ключи, вместо OPENSSL_malloc предлагается использовать функцию secure_malloc, размещающую данные в безопасной области, помещённой в отдельной куче (непрерывный участок памяти, сформированный через mmap) и обрамлённой сверху и снизу дополнительными защищающими страницами памяти, мешающими проникновению по блуждающим указателям.

Кроме того, выделяемая через secure_malloc область закреплена за ОЗУ и не может быть вытеснена или отображена на диск, а также, когда это возможно, не будет фигурировать в core–дампах. Реализация secure_malloc основана на коде, уже около десяти лет используемом в Akamai для надёжной защиты ключей пользователей. Тем не менее, патч является скорее прототипом для реализации похожей системы, чем решением, готовым для немедленного внедрения в OpenSSL.

Например, патч не заботится о переносимости и привязывается к коду ASN1 вместо создания нового API. При этом, если бы подобная технология была добавлена в OpenSSL раньше, она бы позволила избежать утечки закрытых ключей из памяти в процессе эксплуатации уязвимости Heartbleed.

Источник: OpenNet
Копировать, распространять, публиковать информацию портала News.lt без письменного согласия редакции запрещено.

Комментарии Facebook

Новый комментарий


Captcha

статьи по схожей тематике

Эксперты не рекомендуют мобильный телефон iPhone 4

Авторитетное издание Consumer Reports рекомендовало своим читателям не пользоваться смартфоном iPhone 4. дальше »

Компания RIM готовит BlackBerry-планшет

Канадская компания RIM, производитель мобильных устройств, выпустит собственный 7-дюймовый планшетный компьютер. дальше »

Индийцы делаю вклад в развитие инфотехнологий в Литве

В понедельник министр экономики Литвы Дайнюс Кряйвис подписал соглашение с индийской компанией информационных технологий Ideal invent technologies об учреждении в Вильнюсе центра информационных технологий для банковского сектора. дальше »

В Литве задумались, как ковать кадры для ИТ-бизнеса

Вдохновленное усилиями литовского премьера превратить свою страну в островок ИТ-технологий, министерство науки и просвещения Литву рассматривает планы стимулирования развития образования и науки с этих сферах. дальше »

Решение RAD для передачи видеоизображения игр ЧМ-2010

Видеоизображение с чемпионата мира по футболу передавалась в Европу по IP с помощью оборудования RAD. дальше »

Производители ноутбуков создатут универсальное зарядное устройство

Ведущие тайваньские производители портативных компьютеров собираются поддержать стандарт Института инженеров электротехники и электроники на источники питания. дальше »

ЧП в Вильнюсском аэропорту

В ночь с четверга на пятницу в международном Вильнюсском аэропорту возникли проблемы с регистрацией полетов, из-за чего самолеты вылетали с опозданием. дальше »

На горизонте Литвы – EMC

В Литву по приглашению премьера Андрюса Кубилюса прибыли представители международной корпорации EMC с целью ознакомиться с условиями инвестирования в страну. дальше »

Вышла платформа для бизнес-анализа Oracle Business Intelligence 11g

Компания Oracle представила комплексный пакет для бизнес-анализа и оптимизации деятельности предприятий Business Intelligence 11g. дальше »

Новинка от компании 1&1

Немецкий кабельный провайдер 1&1 неожиданно анонсировал планшетный компьютер, получивший название SmartPad. дальше »