Czy Twoja przeglądarka jest podatna na Spectre? Sprawdź to!
Spectre

„Meltdown” ma wystarczające zasługi, aby wstrząsnąć całym światem informatyki, ale to nie koniec złych wiadomości. Towarzyszy mu „Spectre”, podatność, która w zasadzie dotyczy prawie wszystkich procesorów z obsługą wykonania spekulacyjnego i spędza sen z powiek ekspertom ds. bezpieczeństwa. Co więcej, „Spectre” otwiera całą nową serię ataków, w tym jeden za pośrednictwem JavaScript. Pytanie brzmi: jak bardzo podatne są przeglądarki? Nowe narzędzie online od Tencent pomaga nam to sprawdzić.

Przemysł będzie musiał pracować przez wiele lat, aby złagodzić, ograniczyć i ostatecznie wyeliminować skutki Meltdown i Spectre. Obie podatności można w pewnym stopniu ograniczyć za pomocą łat, ale ceną jest spadek wydajności w określonych środowiskach pracy. Rozwiązania długoterminowe będą wymagać nowych architektur i nowego sprzętu, dlatego priorytetem wszystkich odpowiedzialnych jest minimalizacja wpływu na szybkość. Z technicznego punktu widzenia Spectre jest trudniejszy do wykorzystania niż Meltdown i trudniejszy do zneutralizowania. Jedną z dostępnych strategii jest atakowanie głównych exploitów opartych na Spectre za pomocą hotfixów, a niektóre przeglądarki internetowe zaczęły je wdrażać.

Czy Twoja przeglądarka jest podatna na Spectre? Sprawdź to!
„Niepodatna”… ale to nie jest ostateczne

Jak sprawdzić, czy Twoja przeglądarka jest podatna?

Problem polega na tym, że nie wszystkie przeglądarki są na bieżąco w każdym przypadku, a jeśli poprawnie interpretujemy informacje o Spectre, dotyczy on komputerów, serwerów, urządzeń mobilnych i platform IoT, które często pozostają daleko w tyle pod względem aktualizacji. Jednym ze sposobów sprawdzenia stanu jest odwiedzenie portalu laboratorium XuanWu firmy Tencent i kliknięcie przycisku. Jego kontrola jest niemal natychmiastowa, ale oficjalny opis nakazuje nam ostrożnie traktować wynik. Jeśli narzędzie zgłosi, że przeglądarka jest „podatna”, to jest to definitywnie prawda, ale komunikat „niepodatna” nie czyni jej taką, ponieważ mogą istnieć inne nieznane exploity gdzieś tam.

Stan ochrony przeglądarek

Ogólnie rzecz biorąc, ochrona przed Spectre to praca w toku. Google rozda pierwszą rundę łat dla Google Chrome od 23 stycznia, ale istnieje również opcja aktywacji eksperymentalny tryb „Strict Site Isolation”. Ze strony Firefoksa, standardowa kompilacja otrzymała już poprawki, a edycja ESR będzie miała własną aktualizację 23. Cierpliwości.

Oficjalna strona: