All Rights ReservedView Non-AMP Version
IT Forum
  • Homepage
  • Notícias
Categories: Notícias

Especialista: para melhorar segurança é necessário mudar regras de escrita de código

Ao mudar a maneira que desenvolvedores fundamentam o código, o pesquisador de segurança Dan Kaminsky planeja corrigir falhas na proteção da computação. Durante a BlackHat e a Defcon no Rio All Suite Hotel e Casino em Las Vegas, conversamos com o pesquisador sobre sua teoria de que reescrever as regras da ciência da computação  é a maneira de evitar falhas, ataques e outras vulnerabilidades.

Assine a Newsletter do IT Web

As melhores notícias de tecnologia B2B
Acompanhe todas as novidades diretamente na sua caixa de entrada

Siga o IT Web no Twitter

Curta, no Facebook, a Fan Page do IT Web

Kaminsky é mais conhecido por ter descoberto e corrigido um bug no Domain Name System (DNS) da internet.

“Abordagens dogmáticas para segurança da computação não resolvem os problemas que temos. Precisamos de novos modelos de programação e engenharia porque o que estamos fazendo não está funcionando. Não há ciência suficiente sendo realizada”.

Nesta semana, ele planeja lançar uma atualização para o pacote chamado compilador Interpolique, que mantém o código e dados separados. Segundo o especialista, o problema com a forma que as coisas são feitas agora,é que desenvolvedores não escrevem códigos seguros: eles querem misturar códigos e dados.

Não é que os programadores odeiem segurança. “Eles não querem vazar números de cartões de créditos”. Então a pergunta é: por que os desenvolvedores não escrevem códigos de uma maneira que previna problemas?

“Temos que respeitar e dar a eles as ferramentas que precisam. Sabemos que temos problemas de segurança devido ao tempo gasto entre descoberta e resolução. Ainda não os corrigimos. Se conseguirmos corrigi-los, não custariam mais bilhões de dólares”.

A hipótese da linguagem teórica de segurança é que as vulnerabilidades são a consequência da forma que as linguagens códigos são escritos. Em outras palavras, as maiores dificuldades não se resolvem com a geração de números randomizados; e sim por meio da linguagem. Há três problemas: a inabilidade apara autenticação, para escrever código seguro e a incapacidade para prender os vilões.

Kaminsky explicou que ao usar, por exemplo, clocks no computador,  isso evita que a randomização de geração de números seja uma maneira viável para atacar redes de computadores.

“Não importa qual código você escreva, se há partes no meio mudando ou bloqueando o que você envia. Bloqueio e alteração de conteúdo se torna realidade. A Verizon reivindica o direito de ser a primeira a reescrever as conexões de internet. Países inteiros estão silenciosamente bloqueados páginas de rede”.

“Antes de certificados serem mudados, temos que perceber que algo mudou. Minha área é a detecção. Quero aumentar a probabilidade de ocorrência de testes”.

Com tecnologias subjacentes, Kaminsky deseja aumentar a quantidade de dados disponíveis, então as vulnerabilidades podem ser descobertas mais rapidamente.

“Operamos em um vácuo de informação. Há coisa que tememos em segurança e censura. Por que não descobrir o que está acontecendo?”

Tradução: Alba Milena, especial para o IT Web | Revisão: Thaís Sabatini

Saiba mais:

Desenvolvimento de aplicativos migra para usuário final, diz Artech

Desenvolvimento de apps móveis: cuidados com a segurança

Segurança de aplicativos: três dicas para facilitar a gestão

Segurança: 5 dicas para ajudar na escolha da tecnologia

Next Após ataque hacker, usuários do Dropbox sofrem com spam »
Previous « Além da segurança: PEP permite controle dos estoques do Icesp
Share
Published by
Editorial IT Forum 365
14 anos ago

    Related Post

  • UE ordena que Meta reabra WhatsApp a chatbots rivais
  • IPO da SpaceX chega ao mercado como aposta de US$ 1,75 trilhão em IA, não em foguetes
  • IA muda jornada de compra e devolve relevância aos sites de avaliação B2B, diz Forrester

Recent Posts

  • Inovação

Snowflake registra crescimento de 33% na receita e eleva projeções para o ano fiscal de 2027

A Snowflake anunciou os resultados financeiros do primeiro trimestre do ano fiscal de 2027, encerrado…

6 horas ago
  • Notícias

UE ordena que Meta reabra WhatsApp a chatbots rivais

A Comissão Europeia determinou que a Meta reestabeleça o acesso de assistentes de inteligência artificial…

9 horas ago
  • Notícias

IPO da SpaceX chega ao mercado como aposta de US$ 1,75 trilhão em IA, não em foguetes

As negociações com as ações da SpaceX têm início nesta quinta-feira, 12, em uma oferta…

10 horas ago
  • Notícias

IA muda jornada de compra e devolve relevância aos sites de avaliação B2B, diz Forrester

A ascensão dos agentes de inteligência artificial (IA) está criando uma oportunidade para plataformas de…

10 horas ago
  • Notícias

Prêmio Executivo de TI do Ano 2026: conheça os critérios de avaliação

Continuam abertas as inscrições para o prêmio Executivo de TI do Ano 2026. A iniciativa,…

11 horas ago
  • Notícias

Meta cria programa de formação para técnicos de data centers em meio à expansão da infraestrutura de IA

A Meta anunciou um investimento de US$ 115 milhões para criar um programa de capacitação…

11 horas ago
All Rights ReservedView Non-AMP Version
  • L