Zum Hauptinhalt Zur Navigation Zur Suche

Native Client - Google lobt Preisgelder aus

Bis zu 2^13 US-Dollar für Sicherheitslücken in Googles Forschungsprojekt. Preisgelder in Höhe von 2^13 US-Dollar verspricht Google für das Finden von Sicherheitslücken in seinem Native Client. Auf diese Weise will Google sein ambitioniertes Projekt absichern.
/ Jens Ihlenfeld
50 Kommentare Auf Google folgen (öffnet im neuen Fenster)

Google will nativen Code im Browser ausführen, um so neue Möglichkeiten für Webapplikationen zu schaffen. Damit diese Möglichkeiten aber nicht missbraucht werden, bedarf es eines funktionierenden Sicherheitskonzepts, das Google mit Hilfe der Öffentlichkeit weiterentwickeln und testen will. Wer eine Sicherheitslücke findet und Google innerhalb der nächsten zehn Wochen meldet, kann bis zu 2^13 US-Dollar (8.192 US-Dollar) gewinnen.

Eine Jury unter Leitung von Princeton-Professor Edward Felten wählt die fünf größten Sicherheitslücken aus.

Googles Native Client ist derzeit noch ein Forschungsprojekt, das Google in einem sehr frühen Stadium veröffentlicht hat, um zusammen mit anderen sicherzustellen, dass der Native Client sicher ist. Da dabei nativer Code ausgeführt wird, birgt das Ganze ein besonders hohes Gefahrenpotenzial, das abgesichert werden muss.

Der Native Client besteht aus einer Runtime, einem Browser-Plug-in sowie einigen auf GCC basierenden Compilerwerkzeugen. Zusammen ermöglichen es diese Bausteine, Anwendungen zu bauen, die im Browser ablaufen, aber native Codemodule enthalten. Diese können deutlich schneller ausgeführt werden als beispielsweise JavaScript oder Flash.

Um den Nutzer vor Malware zu schützen und für Portabilität zu sorgen, hat Google strenge Regeln für valide Module definiert, darunter strukturelle Kriterien, die sicherstellen, dass sich die Module verlässlich in Instruktionen zerlegen lassen. Zudem dürfen bestimmte Instruktionsfolgen nicht enthalten sein. Damit soll sichergestellt werden, dass potenziell schadhafter Code nicht ausgeführt wird und sich nicht über den Native Client verbreiten kann.

Der Native Client steht unter code.google.com/p/nativeclient(öffnet im neuen Fenster) im Quelltext als Open Source zum Download bereit. Informationen zum Sicherheitslücken-Wettbewerb finden sich unter code.google.com/intl/de-DE/contests/nativeclient-security(öffnet im neuen Fenster).


Relevante Themen