亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        虛擬機真比容器安全嗎?

        2017-06-24 21:33:18劉荻
        中國計算機報 2017年21期
        關鍵詞:管理程序堆棧安全漏洞

        劉荻

        我們常說“HTTPS安全”或“HTTP不安全”,但實際上是指“HTTPS很難被窺視,很難受到中間人攻擊”或者“我的祖母輕而易舉就能窺視HTTP”。

        在某些情況下,HTTP足夠安全。但是,如果有人在一種支持HTTPS的常見實現(xiàn)方法中發(fā)現(xiàn)了可以鉆空子的缺陷,HTTPS就會成為一種攻擊入口,直到這種實現(xiàn)方法得到了糾正。

        HTTP和HTTPS是IETF RFC 7230-7237和2828中定義的協(xié)議。HTTPS被設計成一種安全的HTTP,但是僅簡單說HTTPS絕對安全或HTTP不安全,卻又隱藏了重要的例外情況。

        虛擬機和容器的定義不太嚴格,兩者都不是有意被設計成比對方來得安全。因而,安全問題仍然比較模糊不清。

        為何筆者認為虛擬機比容器更加安全?

        “分而治之”是戰(zhàn)爭和軟件領域的一種制勝策略。一種架構將某個復雜、難以解決的安全問題分解成多個比較容易解決的問題后,在大多數(shù)情況下比應對所有問題的單一解決方案來得安全。

        容器就是“分而治之”橫向運用于應用程序的一個例子。由于將每個應用程序鎖在各自的隔離區(qū)(jail)里面,一個應用程序的弱點不會因此累及其他容器里面的應用程序。虛擬機也是“分而治之”的一個例子,但是它在隔離方面更進了一步。

        放在隔離區(qū)的應用程序中的漏洞不會直接影響其他應用程序,但是這個隔離的應用程序會危及與其他容器共享的單一操作系統(tǒng),因而影響所有容器。如果使用共享的操作系統(tǒng),應用程序、容器和操作系統(tǒng)實現(xiàn)堆棧中任何環(huán)節(jié)的漏洞都會導致整個堆棧喪失安全,并危及物理機。

        像虛擬機這樣的分層架構將每個應用程序的執(zhí)行堆棧,甚至包括硬件都隔離開,因而排除了由于共享操作系統(tǒng)而導致應用程序彼此干擾的可能性。此外,每個應用程序堆棧和硬件之間的接口都加了定義和限制,防止被濫用。這提供了另一道牢固的邊界,保護應用程序,避免互相干擾。

        虛擬機將控制用戶活動的操作系統(tǒng)與控制訪客活動的操作系統(tǒng)與硬件之間交互的虛擬機管理程序分離開來。虛擬機訪客操作系統(tǒng)控制用戶活動,但并不控制硬件交互。應用程序或訪客操作系統(tǒng)中的漏洞不太可能影響物理硬件或其他虛擬機。如果虛擬機訪客操作系統(tǒng)和支持容器的操作系統(tǒng)一樣(通常是這樣的),危及在該操作系統(tǒng)上運行的所有其他容器的同一個安全漏洞并不會危及其他虛擬機。因而,虛擬機將應用程序橫向隔離開,并將操作系統(tǒng)與硬件縱向隔離開。

        虛擬機帶來的開銷

        虛擬機更高的安全性是要付出代價的。控制傳輸(control transfer)在計算系統(tǒng)中始終開銷很大,從處理器周期及其他資源方面來說都是如此。需要存儲和重置執(zhí)行堆棧,可能要暫?;蛟试S外部操作完成,諸如此類。

        訪客操作系統(tǒng)和虛擬機管理程序之間的轉換需要很大的開銷,而且經常出現(xiàn)。就算特殊的控制指令固化到處理器芯片中,控制傳輸方面的開銷也降低了虛擬機的總體效率。這個降幅大嗎?這個問題很難回答。可以對應用程序進行調優(yōu),以便通過管理控制傳輸來減小開銷。如今,大多數(shù)服務器、處理器被設計成了簡化控制傳輸。換句話說,這個降幅取決于具體的應用程序和服務器,但是從來無法完全消除開銷,只能適當減少。

        虛擬機管理程序的安全漏洞

        讓情況進一步復雜化的是,將虛擬機架構中的各層分離開帶來了另一個隱患:虛擬機管理程序的漏洞。虛擬機管理程序泄密是有可能造成嚴重破壞的單一故障點,尤其在公共云中。可以想象,單單一個黑客就能在控制其他公共云用戶擁有的應用程序的虛擬機中啟動代碼,只需通過一個漏洞,就能攻陷一大批公共云。

        牢固的架構仍可能存在實現(xiàn)方面的缺陷,從而導致系統(tǒng)安全性大大削弱。有人聲稱,虛擬機管理程序泄密根本不會發(fā)生,其依據是,虛擬機管理程序如此簡單,編寫得如此完善,并且經過如此精心的審計,因而根本不會出問題。虛擬機管理程序泄密的危害與WannaCry病毒一樣大,可是沒人為之擔心。而Heartbleed發(fā)生了。OpenSSL的代碼行比虛擬機管理程序要少得多。

        迄今為止,筆者沒有聽說過任何重大的虛擬機管理程序泄密。不過看一眼通用漏洞披露(CVE)數(shù)據庫就會發(fā)現(xiàn),研究人員確實發(fā)現(xiàn)了虛擬機管理程序存在可以鉆空子的缺陷。虛擬機管理程序的開發(fā)人員和廠商一直在第一時間給出現(xiàn)的安全漏洞打補丁。2017年3月,微軟發(fā)布了安全公告“MS17-008”,記載了其Hyper-v虛擬機管理程序存在7個已經打上補丁的安全漏洞,它們都被標為嚴重漏洞或危急漏洞。

        筆者仍認為,虛擬機提供的安全性高過容器,不過我們得認真地看一下虛擬機系統(tǒng)的安全性。

        猜你喜歡
        管理程序堆棧安全漏洞
        軍事保密管理程序法治化及其對軍民協(xié)同創(chuàng)新發(fā)展的促進研究
        安全漏洞太大亞馬遜、沃爾瑪和Target緊急下架這種玩具
        玩具世界(2018年6期)2018-08-31 02:36:26
        嵌入式軟件堆棧溢出的動態(tài)檢測方案設計*
        基于堆棧自編碼降維的武器裝備體系效能預測
        基于安全漏洞掃描的校園網告警系統(tǒng)的開發(fā)與設計
        關于EPC總承包項目設計管理程序文件的研究
        FMC移動性管理程序
        河南科技(2014年24期)2014-02-27 14:19:26
        安全漏洞Shellshock簡介
        河南科技(2014年11期)2014-02-27 14:16:49
        寧德核電管理體系建設與優(yōu)化
        中國核電(2011年3期)2011-11-20 01:46:10
        一種用于分析MCS-51目標碼堆棧深度的方法
        国产免费又色又爽粗视频| 四虎无码精品a∨在线观看| 成人短篇在线视频夫妻刺激自拍 | 婷婷色精品一区二区激情| av无码国产在线看免费网站| 在线观看国产成人av片| 亚洲人成网站久久久综合| 日本午夜a级理论片在线播放| 日本真人添下面视频免费| 乌克兰粉嫩xxx极品hd| 国精品无码一区二区三区在线看 | 狠狠躁日日躁夜夜躁2022麻豆| 国产 字幕 制服 中文 在线| 综合色久七七综合尤物| 免费国产自拍视频在线观看| 色婷婷av一区二区三区久久| 精品免费看国产一区二区| 亚洲AⅤ无码片一区二区三区| 国产免费一区二区三区三 | 麻豆精品国产精华液好用吗| 手机看片久久国产免费| 国产在线精品亚洲视频在线| 国产色视频一区二区三区不卡 | 丝袜美腿一区二区国产| 国产伦精品一区二区三区| 2021国产精品久久| 丝袜美腿一区在线观看| 国内免费高清在线观看| 欧美日韩精品一区二区在线视频| 激情文学人妻中文字幕| 亚洲第一幕一区二区三区在线观看 | 中文字幕一区二区精品视频| 精品国产乱码久久久久久影片| 国产哟交泬泬视频在线播放| 国产一区二区三区在线观看黄| 日本在线 | 中文| 国产免费久久精品国产传媒| 精品日本一区二区视频| 丰满人妻一区二区三区视频| 国产乱人伦精品一区二区| 中国产无码一区二区三区|