• IT-Karriere:
  • Services:

Spectre: Google macht Seiten-Isolierung in Chrome zum Standard

Um Nutzer besser gegen Angriffe wie Spectre zu schützen, nutzt der Chrome-Browser nun standardmäßig eine strikte Isolierung von Webseiten. Bisherige Änderungen an Javascript gegen Spectre sollen aufgehoben werden. Das Team will gegen weitere Angriffsvektoren vorgehen.

Artikel veröffentlicht am ,
Googles Chrome nutzt noch mehr Prozesse für eine bessere Isolierung.
Googles Chrome nutzt noch mehr Prozesse für eine bessere Isolierung. (Bild: Shrijagannatha, Wikimedia Commons/CC-BY-SA 4.0)

Auf die Veröffentlichung der Spectre-Angriffe Anfang dieses Jahres reagierten die vier großen Browserhersteller in einer koordinierten Aktion mit Notfallpatches, die die Genauigkeit von Timern reduzieren und die Sharedarraybuffer-Funktion deaktivieren. Damit sollen die Timing-Angriffe von Spectre verhindert werden. Google hat zusätzlich die Verwendung der Enterprise-Funktion zur strikten Seiten-Isolierung empfohlen. Letzteres ist nun in Chrome 67 standardmäßig für fast alle Nutzer aktiviert, wie das Unternehmen in seinem Security-Blog mitteilt.

Stellenmarkt
  1. Deutsche Nationalbibliothek, Frankfurt am Main
  2. induux international gmbh, Stuttgart

Das Ziel beim Ausnutzen der Spectre-Lücken ist es, Zugriff auf Speicherbereiche zu erhalten, die Angreifern eigentlich verwehrt bleiben sollten. Bisher nutzte die Multi-Prozessarchitektur von Chrome üblicherweise einen Prozess pro Tab. Gelang es Angreifern, eigene Seiteninhalte etwa per Cross-Site-Iframe oder -Pop-Up ihren Opfern auf anderen Seiten unterzuschieben, sei es theoretisch möglich gewesen, dass Code von Angreifern im gleichen Prozess wie der Rest der Seite lief. Mittels Spectre hätten so Daten wie Passwörter ausgelesen werden können.

Für die strikte Seiten-Isolierung trennt Chrome die Inhalte einer Seite beziehungsweise eines Tabs aber noch weiter auf und setzt dafür unter anderem auf mehrere Rendering-Prozesse für die einzelnen Inhalte einer Seite, die von verschiedenen Quellen stammen. Chrome nutzt außerdem eine Richtlinie für die Technik Cross-Origin Read Blocking (CORB). Damit soll das Nachladen eventuell bösartiger Inhalte erkannt und verhindert werden, bevor diese den Browser erreichen. Der Nachteil der strikteren Isolierung sind mehr Prozesse und damit eine zehn Prozent höhere Speichernutzung als bisher.

Google hat die Seiten-Isolierung für 99 Prozent der Chrome-Nutzer ausgerollt. Das restliche 1 Prozent der Nutzer dient zum Überwachen und Beheben von möglichen Leistungseinbußen. Weil mit der Seiten-Isolierung die von Spectre ausgehende Gefahr deutlich reduziert wird, will das Team künftig die Genauigkeit der eingangs erwähnten Timer wieder erhöhen und auch das Sharedarraybuffer wieder zur Nutzung freigeben. Das Team arbeitet darüber hinaus an weiteren Sicherheitsvorkehrungen, die etwa gegen von Angreifern vollständig übernommene Render-Prozesse schützen sollen. Die Seiten-Isolierung soll mit dem kommenden Chrome 68 auch auf Android ausgerollt werden.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Anzeige
Mobile-Angebote
  1. 699€ (mit Rabattcode "POWERFRIDAY20" - Bestpreis!)
  2. (u. a. Apple iPhone 11 Pro Max 256GB 6,5 Zoll Super Retina XDR OLED für 929,98€)
  3. 159,99€ (mit Rabattcode "POWERFRIDAY20" - Bestpreis!)

Folgen Sie uns
       


Monkey Island - Titelmusik aller Versionen

Wir haben alle Varianten der Titelmusik im Video zusammengestellt - plus Bonusversion.

Monkey Island - Titelmusik aller Versionen Video aufrufen
Astronomie: Arecibo wird abgerissen
Astronomie
Arecibo wird abgerissen

Das weltberühmte Radioteleskop ist nicht mehr zu retten. Reparaturarbeiten wären lebensgefährlich.

  1. Astronomie Zweites Kabel von Arecibo-Radioteleskop kaputt
  2. Die Zukunft des Universums Wie alles endet
  3. Astronomie Gibt es Leben auf der Venus?

iPhone 12 Pro Max im Test: Das Display macht den Hauptunterschied
iPhone 12 Pro Max im Test
Das Display macht den Hauptunterschied

Das iPhone 12 Pro Max ist größer als das 12 Pro und hat eine etwas bessere Kamera - grundsätzlich liegen die beiden Topmodelle von Apple aber nah beieinander, wie unser Test zeigt. Käufer des iPhone 12 Pro müssen keine Angst haben, etwas zu verpassen.
Ein Test von Tobias Költzsch

  1. Apple Bauteile des iPhone 12 kosten 313 Euro
  2. Touchscreen und Hörgeräte iOS 14.2.1 beseitigt iPhone-12-Fehler
  3. iPhone Magsafe ist nicht gleich Magsafe

Chang'e 5: Chinesischer Probensammler ist unterwegs zum Mond
Chang'e 5
Chinesischer Probensammler ist unterwegs zum Mond

Nach 44 Jahren soll eine chinesische Raumsonde endlich wieder Gesteinsproben vom Mond zur Erde bringen.
Von Frank Wunderlich-Pfeiffer

  1. Raumfahrt Nasa hat überraschenden Favoriten bei Mondlanderkonzept
  2. SLS Nasa bestellt Triebwerke für den Preis einer ganzen Rakete
  3. Artemis Base Camp Nasa plant Mondhabitat

    •  /