Meltdown a des mérites suffisants pour ébranler complètement le monde de l'informatique, mais la mauvaise nouvelle est qu'il n'est pas seul. Il est accompagné de Spectre, une vulnérabilité qui affecte en essence presque tous les processeurs à exécution spéculative, et qui donne du fil à retordre aux experts en sécurité. Comme si cela ne suffisait pas, Spectre donne lieu à toute une série d'attaques, y compris une via JavaScript. Alors, à quel point les navigateurs sont-ils vulnérables ? Un nouvel outil en ligne de Tencent nous aide à le découvrir.
L'industrie devra travailler pendant plusieurs années pour atténuer, contenir et finalement éliminer les effets de Meltdown et Spectre. Ces deux vulnérabilités peuvent être contenues jusqu'à un certain point grâce à des correctifs, mais le prix est une perte de performance dans des environnements de travail spécifiques. Les solutions de fond exigeront de nouvelles architectures et de nouveaux matériels, par conséquent, la priorité de tous les responsables est de réduire au minimum l'impact sur la vitesse. D'un point de vue technique, Spectre est plus difficile à exploiter que Meltdown, et plus difficile à neutraliser. Une des stratégies disponibles est d'attaquer les principaux exploits basés sur Spectre avec des correctifs rapides, et certains navigateurs web ont commencé à les adopter.
Le problème est que tous les navigateurs ne sont pas à jour dans chaque cas, et si nous interprétons correctement les informations sur Spectre, cela affecte les ordinateurs, les serveurs, les appareils mobiles et les plateformes IoT qui ont souvent beaucoup de retard en matière de mises à jour. Une façon de vérifier son état est de visiter le portail du laboratoire XuanWu de Tencent, et de cliquer sur le bouton. Son contrôle est presque instantané, mais la description officielle nous oblige à prendre le résultat avec des pincettes. Si l'outil signale que le navigateur est « vulnérable », c'est définitivement vrai, cependant, l'annonce de « non vulnérable » ne le rend pas absolument, car il pourrait exister d'autres exploits inconnus ailleurs.
De manière générale, les protections contre Spectre sont un travail en cours. Google distribuera la première série de correctifs pour Google Chrome à partir du 23 janvier, mais il y a aussi l'option d'activer le mode expérimental «Strict Site Isolation». Du côté de Firefox, la version standard a déjà reçu des ajustements, tandis que l'édition ESR aura sa propre mise à jour le 23. Patience.