• IT-Karriere:
  • Services:

Spectre: Google macht Seiten-Isolierung in Chrome zum Standard

Um Nutzer besser gegen Angriffe wie Spectre zu schützen, nutzt der Chrome-Browser nun standardmäßig eine strikte Isolierung von Webseiten. Bisherige Änderungen an Javascript gegen Spectre sollen aufgehoben werden. Das Team will gegen weitere Angriffsvektoren vorgehen.

Artikel veröffentlicht am ,
Googles Chrome nutzt noch mehr Prozesse für eine bessere Isolierung.
Googles Chrome nutzt noch mehr Prozesse für eine bessere Isolierung. (Bild: Shrijagannatha, Wikimedia Commons/CC-BY-SA 4.0)

Auf die Veröffentlichung der Spectre-Angriffe Anfang dieses Jahres reagierten die vier großen Browserhersteller in einer koordinierten Aktion mit Notfallpatches, die die Genauigkeit von Timern reduzieren und die Sharedarraybuffer-Funktion deaktivieren. Damit sollen die Timing-Angriffe von Spectre verhindert werden. Google hat zusätzlich die Verwendung der Enterprise-Funktion zur strikten Seiten-Isolierung empfohlen. Letzteres ist nun in Chrome 67 standardmäßig für fast alle Nutzer aktiviert, wie das Unternehmen in seinem Security-Blog mitteilt.

Stellenmarkt
  1. Statistisches Bundesamt, Wiesbaden
  2. D. Lechner GmbH, Rothenburg ob der Tauber

Das Ziel beim Ausnutzen der Spectre-Lücken ist es, Zugriff auf Speicherbereiche zu erhalten, die Angreifern eigentlich verwehrt bleiben sollten. Bisher nutzte die Multi-Prozessarchitektur von Chrome üblicherweise einen Prozess pro Tab. Gelang es Angreifern, eigene Seiteninhalte etwa per Cross-Site-Iframe oder -Pop-Up ihren Opfern auf anderen Seiten unterzuschieben, sei es theoretisch möglich gewesen, dass Code von Angreifern im gleichen Prozess wie der Rest der Seite lief. Mittels Spectre hätten so Daten wie Passwörter ausgelesen werden können.

Für die strikte Seiten-Isolierung trennt Chrome die Inhalte einer Seite beziehungsweise eines Tabs aber noch weiter auf und setzt dafür unter anderem auf mehrere Rendering-Prozesse für die einzelnen Inhalte einer Seite, die von verschiedenen Quellen stammen. Chrome nutzt außerdem eine Richtlinie für die Technik Cross-Origin Read Blocking (CORB). Damit soll das Nachladen eventuell bösartiger Inhalte erkannt und verhindert werden, bevor diese den Browser erreichen. Der Nachteil der strikteren Isolierung sind mehr Prozesse und damit eine zehn Prozent höhere Speichernutzung als bisher.

Google hat die Seiten-Isolierung für 99 Prozent der Chrome-Nutzer ausgerollt. Das restliche 1 Prozent der Nutzer dient zum Überwachen und Beheben von möglichen Leistungseinbußen. Weil mit der Seiten-Isolierung die von Spectre ausgehende Gefahr deutlich reduziert wird, will das Team künftig die Genauigkeit der eingangs erwähnten Timer wieder erhöhen und auch das Sharedarraybuffer wieder zur Nutzung freigeben. Das Team arbeitet darüber hinaus an weiteren Sicherheitsvorkehrungen, die etwa gegen von Angreifern vollständig übernommene Render-Prozesse schützen sollen. Die Seiten-Isolierung soll mit dem kommenden Chrome 68 auch auf Android ausgerollt werden.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Anzeige
Hardware-Angebote
  1. 499,99€

Folgen Sie uns
       


Fotos kolorieren mit einem Klick per KI - Tutorial

Wir zeigen, wie sich ein altes Bild schnell kolorieren lässt - ganz ohne Photoshop.

Fotos kolorieren mit einem Klick per KI - Tutorial Video aufrufen
Programm für IT-Jobeinstieg: Hoffen auf den Klebeeffekt
Programm für IT-Jobeinstieg
Hoffen auf den Klebeeffekt

Aktuell ist der Jobeinstieg für junge Ingenieure und Informatiker schwer. Um ihnen zu helfen, hat das Land Baden-Württemberg eine interessante Idee: Es macht sich selbst zur Zeitarbeitsfirma.
Ein Bericht von Peter Ilg

  1. Arbeitszeit Das Sechs-Stunden-Experiment bei Sipgate
  2. Neuorientierung im IT-Job Endlich mal machen!
  3. IT-Unternehmen Die richtige Software für ein Projekt finden

Weclapp-CTO Ertan Özdil: Wir dürfen nicht in Schönheit und Perfektion untergehen!
Weclapp-CTO Ertan Özdil
"Wir dürfen nicht in Schönheit und Perfektion untergehen!"

Der CTO von Weclapp träumt von smarter Software, die menschliches Eingreifen in der nächsten ERP-Generation reduziert. Deutschen Perfektionismus hält Ertan Özdil aber für gefährlich.
Ein Interview von Maja Hoock


    Fiat 500 als E-Auto im Test: Kleinstwagen mit großem Potenzial
    Fiat 500 als E-Auto im Test
    Kleinstwagen mit großem Potenzial

    Fiat hat einen neuen 500er entwickelt. Der Kleine fährt elektrisch - und zwar richtig gut.
    Ein Test von Peter Ilg

    1. Vierradlenkung Elektrischer GMC Hummer SUV fährt im Krabbengang seitwärts
    2. MG Cyberster MG B Roadster mit Lasergürtel und Union Jack
    3. Elektroauto E-Auto-Prämie übersteigt in 2021 schon Vorjahressumme

      •  /