美國國家安全局發布「軟體記憶體安全須知」

  美國國家安全局(National Security Agency, NSA)於2022年11月10日發布「軟體記憶體安全須知」(“Software Memory Safety” Cybersecurity Information Sheet),說明目前近70%之漏洞係因記憶體安全問題所致,為協助開發者預防記憶體安全問題與提升安全性,NSA提出具體建議如下:

  1.使用可保障記憶體安全之程式語言(Memory safe languages):建議使用C#、Go、Java、Ruby、Rust與Swift等可自動管理記憶體之程式語言,以取代C與C++等無法保障記憶體安全之程式語言。

  2.進行安全測試強化應用程式安全:建議使用靜態(Static Application Security Testing, SAST)與動態(Dynamic Application Security Testing, DAST)安全測試等多種工具,增加發現記憶體使用與記憶體流失等問題的機會。

  3.強化弱點攻擊防護措施(Anti-exploitation features):重視編譯(Compilation)與執行(Execution)之環境,以及利用控制流程防護(Control Flow Guard, CFG)、位址空間組態隨機載入(Address space layout randomization, ASLR)與資料執行防護(Data Execution Prevention, DEP)等措施均有助於降低漏洞被利用的機率。

  搭配多種積極措施增加安全性:縱使使用可保障記憶體安全之程式語言,亦無法完全避免風險,因此建議再搭配編譯器選項(Compiler option)、工具分析及作業系統配置等措施增加安全性。

相關連結
你可能會想參加
※ 美國國家安全局發布「軟體記憶體安全須知」, 資訊工業策進會科技法律研究所, https://stli.iii.org.tw/article-detail.aspx?d=8956&no=66&tp=1 (最後瀏覽日:2025/10/07)
引註此篇文章
你可能還會想看
EU要求OFCOM落實固網批發價格管制

  在2009年6月26日,英國電信業者Opal Telecom針對英國電信(BT) 的固網批發價格的問題(Fixed Termination rate),向OFCOM提起爭議仲裁。不過在OFCOM做出裁決之前,歐盟執委會(The European Commission)已要求OFCOM應該就固定網路的批發價為適當之價格管制,並提供所有通訊業一致性的固定費率。   執委會做出這樣要求的原因,是著眼於今日英國在終端服務(termination services),業者仍然處於壟斷狀態,且有調高終端服務費用之可能,恐不利於促進競爭。   基於改善這樣的現象,並為促進市場競爭和歐盟規範的一致性,執委會提出要求: 應無差別(non-discrimination)使所有業者均得利用原有之固定網路來提供服務,並確保在相同環境、相同條件下進行公平競爭;同時,建議採取對於固定網路費率之管制,以促進市場競爭,其結果對固定通訊服務的競爭者與消費者而言,最為有利。   OFCOM已在2009年10月23日公布裁決結果,基於通訊市場公平競爭和歐洲市場一致的發展的原則下,BT提供Opal固定網路通路(network access)和服務互通(service interoperability)尚屬適當,至於費率部份,則以適用BT在電信業者價格表(Carrier Price List)的批發價為宜。

歐盟佐審官建議修正與加拿大之「航空乘客個人資料共享協議(草案)」,以維護人權

  歐洲聯盟法院(CJEU)佐審官 (Advocate General ) Paolo Mengozzi 於今年(2016) 9月8日提出一份不具拘束力之「航空乘客個人資料共享協議(草案)」( European Union on the transfer and processing of passenger name record data (“PNR Agreement”)) 法律意見,認為協議應遵守歐盟憲章有關人權之基本原則。此份法律意見為歐洲聯盟法院首次就國際協議草案,檢視與歐盟憲章有關規範之一致性。 [背景]   PNR協議草案於2010年5月開始協商,2014年6月25日簽署。主要以反恐為目的讓歐盟與加拿大交換航空乘客資訊(包括旅客姓名、旅行日期、行程記錄、機票、聯繫資訊、旅行社等其他有關資訊)。除加拿大之外,歐盟亦與美國、澳洲簽有類似資料共享協議。關注到PNR協議有關隱私、人權之議題,歐盟議會將PNR協議提至歐洲聯盟法院審議。 [法律意見]   佐審官認為,協議同意在特定條件下就限定目標之乘客蒐集其敏感資訊,未違反歐盟憲章;然PNR協議草案仍有部分內容違反歐盟憲章:即草案允許歐盟、加拿大主管機關使用乘客姓名等數據,已逾越預防恐怖組織犯罪和跨國犯罪的必要範圍。   因歐洲聯盟法院去年已廢除歐盟與美國之間之安全港(Safe Harbor)法案,隨後雖起草隱私保護協議(Privacy Shield),但仍有意見質疑隱私保護之完整性。PNR協議草案法律意見之提出,可窺歐盟關於隱私保護之立場。

英國固網寬頻議題觀察

  Ofcom致力落實歐盟推動的「高速寬頻」(Superfast Broadband)發展,讓英國在2015年成為全歐洲寬頻發展最為優秀的國家,故於近期重新檢視固網市場的管制架構,促使資通訊市場健全發展。其中,今年7月Ofcom針對「加速超高速寬頻競爭」與「銅絞線網路批發價」(copper network)提出新的諮詢(Consultation),以加速基礎建設投資與提高市場競爭,讓消費者取得合理資、通訊服務。   在加速超高速寬頻市場競爭上,Ofcom除了要求Openreach面對其他競爭者要求協助安裝、維修BT的網路時,必須加快速度與品質外,BT與其他網路業者所簽訂的「批發契約」(Wholesale Contract),時限亦從現行1年縮短至1個月,以增加公平性。除此之外,消費者目前在更換高速寬頻業者時,新業者皆須付Openreach 50歐元轉換費,但這筆費用卻通常轉嫁至消費者,故Ofcom未來將降其至10~15歐元,降低民眾負擔。Ofcom這次要求BT合理化服務品質與費用,摒棄對光纖租用進行價格管制,其原因在於BT確實受到Virgin Media與其他業者的競爭、以及防範管制後BT不願再進行鋪設光纖之可能。這種透過降低消費者轉換網路服務業者之門檻,促進高速寬頻普及的方式是否可行,則須待進一步的觀察。   另一方面,在銅絞線的批發價上,Ofcom依據固網接取市場諮詢(Fixed Access Market Review Consultation)之結果,證明BT在寬頻市場仍具有顯著市場力量(Significant market power),故將對銅絞線批發價重新審議。目前,Ofcom在批發服務之價格上限,將透過消費者物價指數(Consumer price Index ,CPI)取代過去的零售物價指數(Retail Price Index , RPI),讓全迴路(Fully unbundled line)、分享式迴路(Shared unbundled line),或是批發線路出租(wholesale line rental)之接取費用皆可降低,讓消費者可獲得更為合理的價格。   Ofcom於今年10月提出年度「基礎設施報告」(Infrastructure Report update)。其中,在固網建設的發展上,無論是高速寬頻使用度、或是網路總流量,皆較2012年成長。因此,Ofcom是否可透過降低銅絞線的批發價、以及降低消費者轉換服務業者門檻的方式,提升高速寬頻涵蓋率與網路品質,讓消費者的需求得以滿足,將是英國資通訊環境未來發展的關鍵。

談日本基因改造實驗管理規範及其執行現況

TOP