Компания Akamai предложила безопасную систему распределения памяти для OpenSSL

Опубликовано: 15 апреля 2014 г., вторник

Обеспокоенная вопросом обеспечения высокого уровня безопасности проекта OpenSSL, компания Akamai, поддерживающая крупнейшую сеть доставки контента, предложила разработчикам OpenSSL патч с реализацией нового менеджера распределения памяти, позволяющего обеспечить безопасное нахождение приватных ключей в оперативной памяти.

Для хранения особо важных данных, таких как RSA–ключи, вместо OPENSSL_malloc предлагается использовать функцию secure_malloc, размещающую данные в безопасной области, помещённой в отдельной куче (непрерывный участок памяти, сформированный через mmap) и обрамлённой сверху и снизу дополнительными защищающими страницами памяти, мешающими проникновению по блуждающим указателям.

Кроме того, выделяемая через secure_malloc область закреплена за ОЗУ и не может быть вытеснена или отображена на диск, а также, когда это возможно, не будет фигурировать в core–дампах. Реализация secure_malloc основана на коде, уже около десяти лет используемом в Akamai для надёжной защиты ключей пользователей. Тем не менее, патч является скорее прототипом для реализации похожей системы, чем решением, готовым для немедленного внедрения в OpenSSL.

Например, патч не заботится о переносимости и привязывается к коду ASN1 вместо создания нового API. При этом, если бы подобная технология была добавлена в OpenSSL раньше, она бы позволила избежать утечки закрытых ключей из памяти в процессе эксплуатации уязвимости Heartbleed.

Источник: OpenNet
Копировать, распространять, публиковать информацию портала News.lt без письменного согласия редакции запрещено.

Комментарии Facebook

Новый комментарий


Captcha

статьи по схожей тематике

Японцы заставили геймеров моргать чаще

В Японии поступил в продажу специальный аппарат для геймеров, сутками просиживающих за монитором. дальше »

Специалисты из Индии — с визитом в Беларуси

Индийские и белорусские программисты планируют создать цифровой обучающий центр в Минске. дальше »

Acer выйдет на рынок e-Reader

К лету нынешнего года компания Acer запустит свой собственный магазин приложений и выпустит свое первое устройство для чтения электронных книг. дальше »

Дипломатические услуги – через Интернет

Правительство Литвы приняло предложение межведомственной рабочей группы часть услуг дипломатических и консульских представительств «переселить» в электронное пространство. дальше »

Новый гаджет от ASUS ожидается в июне

Компания ASUS начнет поставки планшета Eee Pad в июне этого года. дальше »

Четырежды один из самых интеллигентных

Четвертый год подряд Таллинн входит в число семи самых интеллигентных сообществ мира. дальше »

Опубликован январский рейтинг языков программирования

Язык программирования Go, разработанный в лабораториях Google, показывает небывалый рост популярности. дальше »

Цифровое с компенсацией

В Литве распространение цифрового телевидения будет частично компенсироваться государством – такое решение приняло сегодня правительство республики. дальше »

Электронное пиратство приходит в литературу

В прошлом году интернет-пользователи нелегально скачали более 9 млн копий главных книжных бестселлеров. дальше »

Выпуск смартфона HTC Bravo может состояться уже в марте

Похоже, что на рынке смартфон HTC Bravo появится раньше, чем ожидалось. дальше »