![]() |
Библиотека Интернет Индустрии I2R.ru |
||
![]() ![]() |
Sardonix проанализирует код программ с открытыми исходниками на безопасность10.02.2002 02:48 Правительственное агентство DARPA (Defense Advanced Research Project Agency) созадала инициативу Sardonix Audit Portal, цель которой анализировать код и повысить частоту анализа кода одних программистов другими. Главный специалист по науке компании WireX Communications Криспин Коуэн (Crispin Cowan), занимающейся созданием безопасных Linux-систем, и соучредитель Sardonix, считает, что "аудит программ проводится куда менее тщательно, чем об этом думают люди. Ядро Linux, возможно, подвергается приличному аудиту, а вот браузер Mozilla уже нет. Но все это догадки, и их надо проверить". Дыры в безопасности ПО, вызванные недостатком анализа кода - беда не только открытых систем. После обращения в прошлом месяце Билла Гейтса (Bill Gates) к сотрудникам Microsoft с призывом сосредоточиться на безопасности выпускаемых программ, руководители компании заявляют, что в течение 3-4 недель разработчики будут обучаться технике безопасного программирования и аудита существующего кода. Подобная инициатива в обществе открытых исходников существует уже в течение нескольких лет. В 1998 году разработчики Linux начали проект Linux Security Audit Project, призванный собрать экспертов для анализа ПО с открытым кодом и поиска ошибок, но было проанализировано очень малое количество кода, а список рассылки проекта очень быстро сошелся к постоянному обсуждению дел с безопасностью в Linux. Потенциал программ с открытым кодом как максимально безопасных еще не реализован. Преимущество открытого кода состоит в том, что много людей может взглянуть и проанализировать его, но в реальности этого не происходит. Сегодня г-жа Коуэн и DARPA надеются, что Sardonix поможет Linux и сообществу открытого ПО переориентироваться в сторону лучшей безопасности. Сайт Sardonix содержит списки приложений, которые были и которые еще не были подвергнуты аудиту. Кроме этого, сайт содержит ссылки на утилиты, которые могут быть использованы для поиска ошибок в коде и помочь в написании более безопасного кода. И наконец, г-жа Коуэн собирается создать рейтинг программистов-анализаторов кода на основании того, как хорошо они выполняют эту работу. Однако другие специалисты по безопасности считают, что данная инициатива хороша только в теории. Любой код определенно выиграет, если квалифицированный обозреватель взглянет на него. Ключевым же словом в этом предложении является "квалифицированный". Хотя код открытого приложения может быть проанализирован большим количеством людей, чем, скажем, продукт от Microsoft, немногие из этих людей будут иметь хоть какое-то представление о безопасном программировании. Основатель проекта OpenBSD Тео де Раадт (Theo de Raadt) считает, что процесс разработки Linux имеет проблемы, которые не решатся анализом кода. По его словам, "в области безопасности Linux страдает некоторыми болезнями". Особенности в кодировании низкого уровня вырастают до неконтролируемых размеров, почти до уровня Microsoft, и это делает сложным контроль качества. Основные библиотеки, используемые программистами, также не подвергаются должному аудиту, и лидеры проектов не всегда принимают во внимание технологии безопасности. DARPA поддерживает большое количество проектов, связанных с безопасностью открытых систем. В июле было выделено $1,2 млн. на проект по обеспечению дополнительных средств безопасности в FreeBSD. Было также поддержано 11 других проектов, включая Sardonix Audit Portal. Как часть соглашения с DARPA, WireX выпустит также два программных продукта для сообщества ПО с открытыми исходниками: StackGuard - добавка к стандартному компилятору C, позволяющая создавать программы, устойчивые к переполнению буфера, и OpenBIND - новый сервер DNS. Появление последней программы объясняют тем, что создатели самого популярного на сегодняшний день сервера DNS - BIND - приняли решение менее открыто обсуждать аспекты безопасности. последние новости 01.02.2013 15:18 | Интернет и малые предприятия...» 22.01.2013 13:30 | Провал с планшетом от Microsoft...» 27.11.2012 13:14 | Ключ к лучшему софту для вас!...» 22.11.2012 14:39 | Выбор домашнего компьютера...» 16.11.2012 15:17 | Старый знакомый - Dr. Web...» 04.04.2012 13:35 | Как играть в игровые автоматы и как они устроены...» 04.04.2012 13:08 | Интернет-вклады набирают популярность...» 21.03.2007 17:33 | Вышел 3-й номер Юзабилити Бюллетеня...» 16.03.2007 00:16 | Индивидуальное обучение поисковому продвижению...» 15.03.2007 19:16 | Анонс места проведения PHPCONF 2007...» 14.03.2007 17:21 | Спонсоры конференции PHPCONF 2007...» 14.03.2007 00:29 | Аккредитация журналистов на участие в конференции «РИТ-2007» началась ...» 07.03.2007 12:12 | ЦБ обяжет аудиторов раскрывать банковскую тайну ...» 04.03.2007 20:30 | «1С» и «Битрикс» создают совместную компанию «1С–Битрикс»...» 01.03.2007 18:42 | Adobe выпустит Creative Suite 3 в конце марта...» 01.03.2007 17:44 | Oracle намерена приобрести Hyperion Solutions за $3,3 млрд ...» 28.02.2007 17:15 | Google улучшает систему уведомлений веб-мастеров...» 28.02.2007 16:09 | Adobe выпустит средства для редактирования видео в интернете...» 27.02.2007 19:29 | Большие ИТ-компании обещают возможности Web 2.0...» 27.02.2007 16:35 | Page Promoter 7.5: глобальная платформа для анализа, продвижения и управления ресурсом...» |
|
![]() |
![]() |
2000-2008 г. Все авторские права соблюдены. |
![]() |
![]() |
![]() |
![]() |