首次纳入法律!美国国会倡导开发者使用内存安全编码语言

一颗小胡椒2022-12-30 10:46:03

上周五,美国国会通过的2023年拨款法案中包含了一项特别值得注意的倡导:鼓励开发者使用内存安全编码语言,以阻止网络对手利用大部分软件漏洞。关于编码语言如何支持软件开发人员管理内存的问题最近引起了美国国家安全委员会、网络安全和基础设施安全局以及国会的关注。

“这是美国有史以来第一次,国会将内存安全纳入法律,要求国家网络总监研究政府层面的内存安全,很自豪能在参议院为这项规定工作!” 安全研究员Jack Cable在推特上写道。

美国网络安全与基础设施安全局CISA的高级技术顾问Bob Lord,在12月6日该机构网络安全咨询委员会的一次会议上表示:“我们年复一年、甚至是十年又十年地看到的漏洞之中,大约有三分之二都与内存管理问题有关。”

在11月的一份信息表中,美国国家安全局NSA说:“利用糟糕或粗心的内存管理,可以让恶意黑客实施恶意行为,例如随意使程序崩溃或更改执行程序的指令以为所欲为。”该机构表示,“软件程序如何管理内存是防止诸多漏洞及确保程序健壮性的核心,建议尽可能使用内存安全语言。”

划归到内存安全语言的有Javascript、Ruby、Python等。美国国家安全局表示,与C和C++等更常用的内存不安全语言不同,内存安全语言可以“通过控制内存的分配,访问和管理方式提供相当大的保护。”

当然,这其中也是需要权衡取舍的。完成内存安全语言固有的检查可能会耗费大量时间和资源。NSA补充说,“对于固有保护程度极高的语言,由于检查和保护,可能需要大量工作才能简单地编译程序,内存安全在性能和灵活性方面可能代价高昂。”但是,手动检查内存管理错误的代码也可能耗时耗力,成本还可能包括处理成功的网络攻击的后果。

CISA高级技术顾问Bob Lord总结说:“好消息是,有一些新的编程语言是内存安全的,而且相关的一些配套技术、硬件和其他元素正在陆续出现,所以我们已有可行解决方案在手。我们需要提高人们的意识,现在是组织采取行动的时候了。”

网络安全法律
本作品采用《CC 协议》,转载必须注明作者和本文链接
互联网的出现对人类社会的影响是巨大的,互联网彻底改变了人类生活、工作、沟通的方式,互联网带来的好处固然多,但产生的问题也不少,其中最大的问题就是安全,那么信息互联网的出现对人类社会的影响是巨大的,互联网彻底改变了人类生活、工作、沟通的方式,互联网带来的好处固然多,但产生的问题也不少,其中最大的问题就是安全,那么信息网络安全法律法规有哪些?
2021年深圳市网络安全法律法规知识竞赛决赛10日举行。
正如全球数据保护领域逐渐接受欧盟GDPR对于“欧洲主义”的传播产生的积极意义,面对愈发多元的网络安全诉求,各国都在积极寻求自己的“主战场”。为深入研究国内外网络安全政策法律态势,公安部第三研究所网络安全法律研究中心与360集团法务中心联合撰写《全球网络安全政策法律发展年度报告》,密切跟踪、系统掌握全球网络与数据领域立法热点及敏感问题,积极探索推动中国式现代化网络与数据安全法治发展道路。
1. 全国人大常委会发布2021年度工作要点 5月14日,中国人大网发布全国人大常委会2021年度工作要点。工作要点要求,健全现代化经济体系法律制度,制定数据安全法。加强民生保障、社会治理领域立法,制定个人信息保护...
网络安全法》作为网络安全法律体系的基本法,不仅应在法律责任上与新实施的法律之间衔接协调,还需在概念外延、法律适用等方面为网络安全相关制度奠定体系融贯性基础。
11月22日下午,由中共深圳市委网信办和深圳市普法办联合主办的2022深圳市网络安全法律法规知识竞赛在深圳广电大厦800平米演播厅举行。经初赛选拔,从全市116支队伍中成功晋级的8支队伍获得“巅峰赛”入场券,以三人为一战队的形式,在深圳广电大厦打造的科技未来战场上,向“最强王者”展开了角逐。在今天决赛的现场,小安也一同见证了冠军的诞生。大赛还邀请了深圳公证处人员进行公证,确保竞赛公平公正。
10月12日下午,浙江省委网信办组织召开全省网络安全法律法规宣贯会,深入学习领会《数据安全法》《个人信息保护法》《关键信息基础设施安全保护条例》(以下简称“两法一条例”)的精神实质和核心要义,进一步提升各地各部门依法行政意识,积极推动“两法一条例”在我省全面有效实施,不断提高网络安全整体能力和水平。
随着科技的不断发展,网络攻击也在持续增加,导致4亿用户的个人数据存在被窃取的潜在风险。作为应对,美国50个州政府相继推出了数据泄露通知法(BNLs),要求公司在数据泄露时通知消费者。
近年来,我国网络治理成效显著,多部法律法规对检测评估作出规定,但同时也出现了重复评估、评估孤岛、资源浪费等问题。按照安全保护、安全评估、安全审查 3 个类别,整合 8 项检测评估,允许“向下兼容”,形成“查、评、改”体系,提出了运行机制,实现检测评估集约化。通过加强协同联动共享,避免重复交叉,重点开展高级可持续漏洞风险的检测评估,提升评估管理治理效能,在最优情况下每年可节省资金约为 22 亿元,节
一颗小胡椒
暂无描述