14 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

La introducción de código seguro para la memoria ha hecho que Android sea más seguro


La cantidad de vulnerabilidades relacionadas con la memoria en Android ha disminuido drásticamente en los últimos cinco años a medida que Google utiliza un enfoque de seguridad por diseño que enfatiza el uso de lenguajes seguros para la memoria como Rust en la mayoría de los códigos nuevos.

Los problemas de seguridad de la memoria, como desbordamientos de búfer y errores de uso después de la liberación, ahora representan solo el 24 % de todas las vulnerabilidades de Android, en comparación con el 76 % en 2019. Las cifras en lo que va del año apuntan a un total de 36 vulnerabilidades de Android relacionadas con la memoria para todos. de 2024, es decir, aproximadamente la mitad que el año pasado y muy lejos de los 223 defectos de 2019.

El enfoque de seguridad por diseño vale la pena

en uno Publicación de blog del 25 de septiembre.Los investigadores de los equipos de seguridad y Android de Google atribuyen el progreso a Safe Coding, el enfoque seguro por diseño de la compañía que prioriza lenguajes seguros para la memoria como Rust para desarrollar código nuevo. «Basándonos en lo que aprendimos, quedó claro que no necesitamos desechar o reescribir todo nuestro código existente con inseguridad de memoria», escribieron los investigadores. «En cambio, Android se centra en hacer que la interoperabilidad sea segura y conveniente como capacidad principal en nuestro viaje hacia la seguridad del almacenamiento».

Vulnerabilidades de la memoria Tradicionalmente han sido y son responsables de más del 60% de todas las vulnerabilidades en el software de aplicaciones. También eran desproporcionadamente graves en comparación con otras deficiencias. Por ejemplo, en 2022, los errores relacionados con la memoria representó solo el 36% de todas las vulnerabilidades identificadas en Android Sin embargo, fueron responsables del 86% de los errores más graves del sistema operativo y del 78% de los errores explotados confirmados en Android.

Esto se debe en gran medida a cómo los lenguajes de programación ampliamente utilizados, como C y C++, permiten a los desarrolladores de software manipular directamente la memoria, lo que permite que aparezcan errores. Por el contrario, los lenguajes seguros para la memoria como Rust, Go y C# tienen administración automática de memoria y controles de seguridad integrados contra errores comunes relacionados con la memoria. Numerosos agentes de seguridad, entre ellos EE.UU. Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) e incluso la casa blanca han expresado su preocupación por el mayor riesgo de seguridad asociado con el uso de lenguajes con memoria insegura y los importantes costos asociados con abordar estos problemas. Si bien se ha producido la transición a lenguajes seguros para la memoria poco a poco va ganando velocidadMuchos suponen que se necesitarán años y posiblemente décadas para convertir completamente las bases de código existentes en código seguro para la memoria.

Una transición gradual

El enfoque de Google para resolver el problema es utilizar lenguajes seguros para la memoria como Rust para las nuevas funciones de Android, dejando el código existente prácticamente intacto, excepto para corregir errores. El resultado es que ha habido una desaceleración gradual en la actividad de desarrollo de nuevos lenguajes con memoria insegura en los últimos años, coincidiendo con un aumento en la actividad de desarrollo con memoria segura, dijeron los dos investigadores de Google.

Google comenzó la transición con soporte para Rust en Android 12 y gradualmente ha ampliado el uso del lenguaje de programación como parte del Proyecto de código abierto de Android. Con Android 13, la mayor parte del código nuevo del sistema operativo se escribió por primera vez en un lenguaje seguro para la memoria. Google enfatizó en ese momento que su objetivo no era convertir todo el código C y C++ a Rust, sino hacer la transición gradualmente al nuevo lenguaje de programación con el tiempo.

En una publicación de blog a principios de este año, los miembros del equipo de ingeniería de seguridad de Google señalaron que «No hay un camino realista para un mayor desarrollo de C++ «En lugar de alejarse de esto de una vez, Google continuará invirtiendo en herramientas para mejorar la seguridad de la memoria en C y C++ para respaldar las bases de código existentes de la compañía escritas en estos lenguajes.

Significativamente, Google descubrió que la proporción de errores relacionados con la memoria entre todas las vulnerabilidades de Android estaba disminuyendo, no solo debido al uso cada vez mayor por parte de la compañía de un lenguaje seguro para la memoria como Rust, sino también porque las vulnerabilidades más antiguas desaparecieron con el tiempo. Los investigadores descubrieron que el número de vulnerabilidades en una determinada cantidad de código (a menudo denominada densidad de vulnerabilidad) era menor en el código de Android de cinco años de antigüedad que en el código nuevo.

«El problema reside predominantemente en el código nuevo, que requiere un cambio fundamental en la forma en que desarrollamos el código», dijeron los investigadores.





Hemos recibido este contenido de ciberseguridad de: DarkReading

Llegarás a la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/application-security/memory-safe-code-adoption-android-safer

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *