(评论)
(comments)
原始链接: https://news.ycombinator.com/item?id=38015277
尽管拼凑的安全方法既不是最优的,也不是可持续的,但安全不会立即受到威胁。 随着沙箱等容器技术的出现,理论上可以分离由不同特权指令集执行的组件或功能。 一个值得注意的例外是现代网络浏览,其架构和设计原则是围绕无限级别的特权提升和任意代码执行而构建的。 这些密不可分的安全特性导致了许多安全缺陷,特别是与潜在恶意脚本和模块的动态加载相关的安全缺陷。 最近的报告表明,人们正在努力解决网络浏览中功能性和安全性之间这一根本冲突的某些方面。 尽管如此,这些发展往好里说仍然是渐进式的,往坏里说仍然是不够的。 解决此类关键问题的进一步改进需要对网络标准和实践进行重大改变。 如果不进行全面改革来解决长期存在和反复出现的安全挑战,维持现状就不可能在实现有意义的解决方案方面取得可持续进展。 因此,参与这些努力的利益相关者必须考虑采用革命性的方法,而不是仅仅追求进化策略。 这些激进措施必须侧重于实施根本性变革,旨在消除上述关键功能需求和基本安全约束之间的内在冲突。 最终,实现持久的安全增强需要放弃与提供可靠和有弹性的安全保证根本不相容的范式构造和惯例。
- Is this a Webkit vulnerability or a Safari vulnerability?
- Does enabling Lockdown mode mitigate this vulnerability, seeing as mobile Safari doesn't expose these dev settings?
- What's the timeline on the disclosure to Apple?
Edit: they updated the page to answer the last question:
reply