美國國家安全局發布「軟體記憶體安全須知」

  美國國家安全局(National Security Agency, NSA)於2022年11月10日發布「軟體記憶體安全須知」(“Software Memory Safety” Cybersecurity Information Sheet),說明目前近70%之漏洞係因記憶體安全問題所致,為協助開發者預防記憶體安全問題與提升安全性,NSA提出具體建議如下:

  1.使用可保障記憶體安全之程式語言(Memory safe languages):建議使用C#、Go、Java、Ruby、Rust與Swift等可自動管理記憶體之程式語言,以取代C與C++等無法保障記憶體安全之程式語言。

  2.進行安全測試強化應用程式安全:建議使用靜態(Static Application Security Testing, SAST)與動態(Dynamic Application Security Testing, DAST)安全測試等多種工具,增加發現記憶體使用與記憶體流失等問題的機會。

  3.強化弱點攻擊防護措施(Anti-exploitation features):重視編譯(Compilation)與執行(Execution)之環境,以及利用控制流程防護(Control Flow Guard, CFG)、位址空間組態隨機載入(Address space layout randomization, ASLR)與資料執行防護(Data Execution Prevention, DEP)等措施均有助於降低漏洞被利用的機率。

  搭配多種積極措施增加安全性:縱使使用可保障記憶體安全之程式語言,亦無法完全避免風險,因此建議再搭配編譯器選項(Compiler option)、工具分析及作業系統配置等措施增加安全性。

相關連結
你可能會想參加
※ 美國國家安全局發布「軟體記憶體安全須知」, 資訊工業策進會科技法律研究所, https://stli.iii.org.tw/article-detail.aspx?d=8956&no=64&tp=1 (最後瀏覽日:2026/02/03)
引註此篇文章
你可能還會想看
美國司法部針對與集管團體的著作權合意判決提出修正解釋

  美國司法部於今年六月底,就1941年實施至今,與「美國詞曲作者及出版商協會」(American Society of Composers, Authors and Publishers,ASCAP)及「廣播音樂公司」(Broadcast Music Incorporated,BMI)間的合意判決(Consent Decree),提出了新的解釋。司法部認為,在維護市場自由競爭的價值下,應該允許部分詞曲著作人授予全部的歌曲權利給單一集管團體。   在當今閱聽大眾習慣變化快速的年代,閱聽服務種類多元,使用人很有可能因難以取得全部歌曲權利而陷入侵權風險。司法部此舉可增進使用者授權便利性與完整性。   然而,新的解釋引來正反兩面不同的評價,部分數位音樂業者(如Pandora Media, Inc)認為,如此可提升消費者享受服務的便利性,亦可避免大型集管團體的壟斷與對於音樂授權市場的價格控制。反對聲浪則表示,如果單一權利人可授權全部的音樂著作權利給個別集管團體,會增加授權複雜程度,亦將造成集管團體彼此間授權費用分攤上的困擾;並且,大型音樂出版業者(如SONY/ATV)很有可能撤回對於集管團體的概括授權,這對於消費者來說無異是增加了取得授權的困難度,只是將壟斷力量由集管團體轉移至服務提供業者本身而已。亦有論者指出在授權透明機制建立以前,過度自由的授權模式將增加整個音樂視聽產業的內部管制負擔。   我國對於集管團體與音樂服務業者間關係,恐亦存在市場力量不均衡的問題,政府或應思考如何於「授權市場的公平競爭」、「社會大眾的閱聽權利」,以及「音樂產業的發展方向」三者之取,取得政府、人民與產業三贏的結果。 「本文同步刊登於TIPS網站(https://www.tips.org.tw)」

日本訂定氫燃料基本戰略,推廣氫燃料使用並降低碳排放。

  日本於2017年12月26日「第2次再生能源及氫氣等閣員會議」中,作為跨省廳之國家戰略,訂定「氫燃料基本戰略」(下稱「本戰略」),2050年為展望,以活用及普及氫燃料為目標,訂定至2030年為止之政府及民間共同行動計畫。此係在2017年4月召開之「第2次再生能源及氫氣等閣員會議」中,安倍總理大臣提出為了實現世界先驅之「氫經濟」,政府應為一體化策略實施,指示於年度內訂定基本戰略。為此,經濟產業省(下稱「經產省」)邀集產官學專家,召開「氫氣及燃料電池戰略協議會」為討論審議,擬定本戰略。其提示出2050年之未來之願景,從氫氣的生產到利用之過程,跨各省廳之管制改革、技術開發關鍵基礎設施的整備等各種政策,在同一目標下為整合,擬定過程中有經產省、國土交通省、環境省、文部科學省及內閣府為共同決定。   氫燃料基本戰略之訂定,欲解決之兩大課題:   第一,能源供給途徑多樣化及自給率的提高:日本94%的能源需依靠從海外輸入化石燃料,自給率僅有6-7%,自動車98%的燃料為石油,其中87%需從中東輸入。火力發電場所消費的燃料中,液態天然氣(LNG)所佔比例也在上升中,而LNG也幾乎全靠輸入。   第二,CO2排出量的削減。日本政府2030年度之CO2排出量預定比2013年度削減25%為目標。但是,受到東日本大地震後福島第一核能發電廠事故的影響,日本國內之核能電廠幾乎都停止運轉,因此LNG火力發電廠的運轉率也提高。LNG比起煤炭或石油,其燃燒時產生CO2之量較為少,但是現在日本電力的大部分是倚賴LNG火力發電,CO2排出量仍是增加中。   因此本次決定之氫燃料基本戰略,係以確實建構日本能源安全供給體制,並同時刪減CO2排出量為目標,能源如過度倚賴化石燃料,則係違反此二大目標,因此活用不產生CO2的氫燃料。但是日本活用氫燃料之狀況,尚處於極小規模,或者是實驗階段。把氫燃料作為能源之燃料電池車(FCV),其流通數量也非常少,而氫燃料販賣價格也並非便宜。   氫燃料戰略之目標係以大幅提高氫燃料消費量,降低其價格為目的。現在日本氫燃料年間約200噸消費,預定2020年提高至4000噸,2030年提高至30萬噸,同時並整備相關商用流通網。為了提高氫燃料消費量,需實現低成本氫燃料利用,使氫燃料之價格如同汽油及LNG同一程度之成本。現在1Nm3約為100日圓,2030年降低至30日圓,最終以20日圓為目標,約為目前價格之5分之一為目標,在包含環境上價值考量,使其具備與既有能源有同等競爭力。   實現此一目標需具備:1.以便宜原料製造氫, 建立氫大量製造與大量輸送之供應鏈;2.燃料電池汽車(FCV)、發電、產業利用等大量氫燃料利用及技術之開發。 以便宜原料製造氫, 建立氫大量製造與大量輸送之供應鏈 透過活用海外未利用資源,以澳洲之「褐碳」以及汶萊之未利用瓦斯等得製造氫,目前正在大力推動國際氫燃料供應鏈之開發計畫。水分含量多之褐碳,價格低廉,製造氫氣過程中產生之CO2,利用目前正在研究進行中之CCS技術(「Carbon dioxide Capture and Storage,CO2回收及貯留技術),將可製造低廉氫氣。為了將此等海外製造之氫氣輸送至日本,使設備大規模化,並開發特殊船舶運輸等,建立國際氫燃料供應鏈。再生能源採用的擴大與活化地方:再生能源利用擴大化下,為了確保能源穩定供應,以及有必要為剩餘電力之貯藏,使用過度發電之再生能源製造氫燃料(power to gas技術)而為貯藏,為可選擇之方法,目前正在福島浪江町進行相關實證。 燃料電池汽車、發電、產業利用等大量氫燃料之利用   (1)電力領域的活用:前述氫氣國際供應鏈建立後,2030年商用化實現,以17日圓/kwh為目標,氫燃料年間供應量約30萬噸左右(發電容量約為1GW)。未來,包含其環境上價值,與既有LNG火力發電具備相等之成本競爭力為目標。其供應量。年間500萬噸~1000萬噸左右(發電容量16~30GW)。2018年1月開始在神戶市港灣人工島(Port Island),以氫作為能源,提供街區電力與熱能,為世界首先之實證進行。   (2)交通上之運用:FCV預計至2020年為止,4萬台左右之普及程度,2025年20萬台左右,2030年80萬台左右為目標。氫氣充填站,2020年為止160站、2025年320站,2020年代後半使氫氣站事業自立化。因此,管制改革、技術開發及官民(公私)一體為氫氣充填站之策略整備,三者共同推進。   燃料電池(FC)巴士2020年引進100台左右、2030年為止1200台左右。(FC)燃料電池堆高機2020年引進500台左右,2030年1萬台左右。其他如:燃料電池卡車、燃料電池小型船舶等。   (3)家庭利用:家庭用氫燃料電池(ENE FARM),係以液態瓦斯作為能源裝置,使用改質器取得氫,再與空氣中氧發生化學變化,產生電力與熱能,同時供應電力與熱水。發電過程不產生CO2,但是改質過程抽出氫時,會排出CO2。降低價格,使其普遍化為目標,固體高分子型燃料電池(PEFC)在2020年約為80萬日圓,固態酸化物燃料電池(SOFC)約為100萬日圓價格。在集合住宅及寒冷地區、歐洲等需求較大都市,開拓其市場。2030年以後,開發不產生CO2之氫燃料,擴大引進純氫燃料電池熱電聯產。   其他例如:   (4)擴大產業利用。   (5)革新技術開發。   (6)促進國民理解與地方合作。   (7)國際標準化作業等。   此一氫燃料戰略之推行下,本年3月5日為了擴大普及FCV,由氫氣充填營運業者、汽車製造業者、金融投資等11家公司,共同進行氫氣充填站整備事業,設立「日本氫氣充填站網路合作公司(英文名稱:Japan H2 Mobility,下稱「JHyM」)」,加速並具體化氫氣充填站之機制,今後以JHyM為中心,推動相關政策與事業經營。預定,本年春天再設立8個充氣站,完成開設100個氫氣充填站之目標。

德國新修正稅法將加重電子商務營運商之責任

  德國政府於2018年8月1日通過「2018年稅法」(Jahressteuergesetzes 2018),新規範將於2019年生效。「2018年稅法」修正內容包括所得稅、公司稅、貿易稅及增值稅等多項稅收法規。其中增值稅(Umsatzsteuer)之修正主要目的係為了避免德國境外之電子商務業者在與德國民眾進行電子商務交易時,未繳增值稅(Umsatzsteuerausfällen)之情況發生,為了確保相關之稅收繳納,透過本次修法加強了電子商務平台營運商之管理義務,平台營運商將有義務提供德國政府在其平台交易之賣家(包括企業與個人)相關資訊並確保其支付相關稅負。   德國增值稅(英文為:Value Added Tax)適用對象為德國境內所發生的進口、商業及服務交易行為,從歐盟以外地區進口到德國的貨物或向德國消費者提供跨境銷售皆需要繳納19%的增值稅。但據德國稅務局的資料顯示,德國的跨境電子商務交易每年約有5億歐元的增值稅未能被徵收。因此,德國政府修正的稅法中,大幅增加了平台營運商之義務(第22f款UStG)及實際責任(第25e款UStG)。修正之稅法要求平台營運商必須記錄下列事項,且若利用該平台之賣家未繳稅款,其平台營運商則須為該賣家繳交必要的增值稅: 賣家的全名和地址; 企業賣家之德國稅號及增值稅識別號碼;(個人賣家則為含有生日的身分證件) 上述稅務證明之有效日期; 每筆交易的發貨地址及收貨地址; 銷售時間及銷售額。   新修正稅法可大幅避免跨境電商逃漏稅收,同時也保護了德國境內的零售商。因為過去若國外電子商務賣家逃漏增值稅,則會與德國境內零售商所賣之貨物產生約兩成價差(稅率為19%),進而形成不公平競爭,而新法旨在消弭這樣不公平的情況。但這樣的方式對於平台營運商之責任及營運成本皆加重,故新法對於電子商務平台方的影響,有待未來進一步觀察。

關於iPod專利的戰爭越演越烈

  蘋果電腦 (Apple Computer Inc.) , iPod 製造商,已經提起第二項訴訟以反擊其競爭對手, MP3 製造商創新科技 (Creative Labs Inc.) 所提出之專利訴訟。   以新加坡為基地的創新科技,世界第二大數位音樂播放器銷售商,上個月在加州的美國聯邦地方法院,控告蘋果電腦的 iPod 音樂播放器侵犯關於該公司旗下 Zen MP3 播放器介面的專利。同時,該公司也要求美國國際貿易委員會 (International Trade Commission, ITC) 禁止 iPod 在美國的販售與行銷。   蘋果電腦除了向威斯康辛的美國聯邦地方法院提出反訴之外,隨後再於上週向德州的美國聯邦地方法院控告創新科技的可攜式音樂播放器侵犯其數件關於軟體以及系統的專利,包括 MP3 在電腦上的顯示方式、如何編輯 MP3 播放器資料以及圖示的安排等。   創新科技發言人 Phil O'Shaughnessy 表示,最近數月以來,創新科技已經向蘋果電腦提出若干「溫和的解決方案」。他也表示,於交涉期間,或任何其他時間,蘋果電腦從未提及其列舉於訴訟中的那些專利。並且,創新科技已經預料到蘋果電腦的報復行動,也已經作好準備。

TOP