当前位置:首页 > 文章列表 > 科技周边 > 人工智能 > 白宫发文,呼吁开发者放弃C、C++:Rust被「钦点」内存安全

白宫发文,呼吁开发者放弃C、C++:Rust被「钦点」内存安全

来源:51CTO.COM 2024-04-06 21:42:31 0浏览 收藏
推广推荐
免费电影APP ➜
支持 PC / 移动端,安全直达

在IT行业这个发展更新速度很快的行业,只有不停止的学习,才不会被行业所淘汰。如果你是科技周边学习者,那么本文《白宫发文,呼吁开发者放弃C、C++:Rust被「钦点」内存安全》就很适合你!本篇内容主要包括##content_title##,希望对大家的知识积累有所帮助,助力实战开发!

最近,白宫国家网络主任办公室(ONCD)在一份长达19页的报告中提出了一个重要观点:开发者应该采用内存安全的编程语言,比如 Rust 语言。这份报告指出,选择内存安全的编程语言是确保软件以安全设计方式开发的关键方法。

ONCD还指出,报告中的建议是通过与科技公司、学术界和其他机构合作制定的,并获得了多家知名科技公司的支持,其中包括惠普、埃森哲和 Palantir。

白宫发文,呼吁开发者放弃C、C++:Rust被「钦点」内存安全

报告地址:https://www.whitehouse.gov/wp-content/uploads/2024/02/Final-ONCD-Technical-Report.pdf

其实,这并不是美国官方机构第一次呼吁放弃使用 C 和 C++ 了。

去年12月,美国网络安全和基础设施局(CISA)与其他机构一起发布了一份《内存安全路线图指南》,指出了C和C++作为内存不安全的编程语言,强调软件开发商应采用Rust、Java等其他内存安全的编程语言。这份指南的目的是提高软件开发中对内存安全问题的重视,并鼓励采取更可靠的编程语言来减少潜在的安全漏洞。CISA特别强调了采用内存安全编程语言的重要性,因为这有助于减少恶意攻击和数据泄露的风险。此举也是为了推动软件开发行业朝着更加安全和可靠的方向发展,

白宫发文,呼吁开发者放弃C、C++:Rust被「钦点」内存安全

来源:https://www.cisa.gov/sites/default/files/2023-12/The-Case-for-Memory-Safe-Roadmaps-508c.pdf

放弃 C、C++,转向 Rust,只为内存安全

强调使用内存安全的编程语言很重要,因为内存安全能够防止出现诸如缓冲区溢出和悬空指针等问题,这些问题可能导致bug和漏洞的产生。因此,了解内存安全的概念是至关重要的。

内存不安全的危害有多大呢?2019 年,微软安全工程师报告的数据是:大约 70% 的安全问题是由内存安全问题引起的。2020 年,谷歌针对在 Chromium 浏览器发现的 bug 也报告了类似的数据。

对于编程语言而言,C 和 C++ 都允许使用直接内存地址来进行任意指针运算,并且没有边界检查。报告中指出,专家发现了一些编程语言既缺乏与内存安全相关的特征,又在一些关键系统中具有高度扩散性,以 C 和 C++ 为代表。因此,C 和 C++ 被认为是「不安全的」编程语言。

与 C 和 C++ 相对应,Rust 被认为是内存安全编程语言的典型示例。Rust 是一门系统编程语言,专注于安全,尤其是并发安全。它支持函数式和命令式以及泛型等编程范式的多范式语言,且 TensorFlow 等深度学习框架也把它作为一个优秀的前端语言。

白宫发文,呼吁开发者放弃C、C++:Rust被「钦点」内存安全

在程序员问答网站 Stack Overflow 2021 年度开发者调查报告中,Rust 语言成为最受开发者喜爱的编程语言。Rust 在系统编程领域很受欢迎,原因之一就是它可以帮助消除与内存相关的安全漏洞。

白宫发文,呼吁开发者放弃C、C++:Rust被「钦点」内存安全

Rust 内存安全的特性早已得到业内验证。2021 年 4 月,谷歌就宣布 Android 加入对 Rust 语言支持。原因是 C 和 C++ 中的内存安全 bug 是最难解决的错误源,谷歌已经投入了大量的精力和资源来检测、修复和缓解这类 bug,并有效地防止了大量 bug 进入 Android 版本。

然而,尽管做出了这些努力,内存安全 bug 仍然是稳定性问题的主要原因,它在 Android 严重安全漏洞中长期占据大约 70% 的比例。因此,谷歌为操作系统开发者增加了第 3 个选择 Rust。

华盛顿大学计算机科学教授 Dan Grossman 表示,几十年来,大家都了解 C 和 C++ 的危险,现在终于迎来了推动内存安全编程语言的好时机,毕竟已经有了实用且成熟的替代方案。

他也认为,摆脱 C 和 C++ 并不是一朝一夕就能完成的,尤其是在嵌入系统中。不过,随着 Rust 等其他编程语言在系统软件中的更广泛应用, 这一进程预计会加快。

对于官方对 C 和 C++ 的态度,更多的人似乎并不买账。

有人认为现代 C++ 是内存安全的,所有操作系统都使用 C 或者 C++ 进行编程。也有人认为,即使 C++ 不能算是内存安全,但现代 C++ 拥有更多的「护栏」,并且成本低甚至不用花钱。

白宫发文,呼吁开发者放弃C、C++:Rust被「钦点」内存安全

白宫发文,呼吁开发者放弃C、C++:Rust被「钦点」内存安全

对于被「钦点」内存安全的 Rust,有人觉得它的支持程度没有那么高,也不值得集成到政府系统中。

白宫发文,呼吁开发者放弃C、C++:Rust被「钦点」内存安全

除了 Rust,内存安全编程语言还有哪些

2022 年 11 月,美国国家安全局 (NSA) 发布了一份网络安全信息表,详细介绍了它认为内存安全的编程语言

  • Rust
  • Go
  • C#
  • Java
  • Swift
  • JavaScript
  • Ruby
  • Python
  • Delphi/Object Pascal
  • Ada

以上这些编程语言的流行度如何呢?2024 年 2 月的编程语言流行度指标 TIOBE 显示,在编程方面,Python 排名第一,C# 排名第五,Java 排名第四,JavaScript 排名第六,Go 排名第八,Delphi/Object Pascal 排名第 12,Swift 排名第 16,Rust 排名第 18,Ruby 勉强排名第 20。

可以看到,大多数 NSA 选择的语言都在前 20 名中,只有 Ada 不在,但前十名只有 5 种。

白宫发文,呼吁开发者放弃C、C++:Rust被「钦点」内存安全

来源:https://www.tiobe.com/tiobe-index/

该报告还呼吁更好地衡量软件安全性。ONCD 认为:更好的衡量标准使技术提供商能够在漏洞成为问题之前更好地规划、预测和缓解漏洞。

这份报告还回顾了阿波罗 13 号任务,NASA 将这次任务归类为「成功的失败」。该任务本身遭遇了灾难性的失败,三名宇航员临时进行维修并缓解了一些问题,以便安全返回家园。该报告指出:内存安全代码对于太空计划来说是非常重要的。人类探索太空应该使用一种内存安全语言,一种尽可能接近内核的语言,以免将来发生事故。

随着世界上越来越多的地方变得数字化,更好的编码变得越来越重要,不良代码可能会被恶意使用。

Rust 语言

Rust 语言是由 Mozilla 主导开发的通用、编译型编程语言。设计准则为「安全、并发、实用」,支持函数式、并发式、过程式以及面向对象的编程风格。

Rust 语言最突出的优势就是可以提供内存安全保证,而且没有额外的性能损失。在传统的系统级编程语言( C/C++) 的开发过程中,经常出现因各种内存错误引起的崩溃或 bug ,比如空指针、野指针、内存泄漏、内存越界、段错误、数据竞争、迭代器失效等等。

内存问题是影响程序稳定性和安全性的重大隐患,并且是影响开发效率的重大因素。谷歌和微软两大科技巨头曾表示:旗下重要产品程序安全问题 70% 由内存问题引发,并且这两个巨头都考虑利用 Rust 语言来解决内存安全问题。

此外,Rust 还具有优秀的跨平台性,支持交叉编译,对嵌入式环境同样友好。

然而,Rust 语言也有一些棘手的缺点。

首先,由于 Rust 存在一些特殊的语法,因此初学者入门稍显困难,例如「生命周期(lifetime)」。相比之下,Python、Java 等语言更加简单、易学。但如果你已经掌握了 C++ 语言,学习 Rust 语言就容易得多,因为借鉴了大量 C++ 的语法。

其次,Rust 语言的编译器检查非常严格,开发过程的大多数时间都是在解决编译问题。不过,一旦编译通过,开发人员就不需要关心内存安全,内存泄漏等头疼问题,只需关注业务逻辑。

今天关于《白宫发文,呼吁开发者放弃C、C++:Rust被「钦点」内存安全》的内容介绍就到此结束,如果有什么疑问或者建议,可以在golang学习网公众号下多多回复交流;文中若有不正之处,也希望回复留言以告知!

版本声明
本文转载于:51CTO.COM 如有侵犯,请联系study_golang@163.com删除
特斯拉一季度销量下滑,马斯克回应称市场艰难,比亚迪亦受影响特斯拉一季度销量下滑,马斯克回应称市场艰难,比亚迪亦受影响
上一篇
特斯拉一季度销量下滑,马斯克回应称市场艰难,比亚迪亦受影响
如何在golang中用日期时间添加秒
下一篇
如何在golang中用日期时间添加秒
查看更多
最新文章
查看更多
课程推荐
  • 前端进阶之JavaScript设计模式
    前端进阶之JavaScript设计模式
    设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
    543次学习
  • GO语言核心编程课程
    GO语言核心编程课程
    本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
    516次学习
  • 简单聊聊mysql8与网络通信
    简单聊聊mysql8与网络通信
    如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
    500次学习
  • JavaScript正则表达式基础与实战
    JavaScript正则表达式基础与实战
    在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
    487次学习
  • 从零制作响应式网站—Grid布局
    从零制作响应式网站—Grid布局
    本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
    485次学习
查看更多
AI推荐
  • ChatExcel酷表:告别Excel难题,北大团队AI助手助您轻松处理数据
    ChatExcel酷表
    ChatExcel酷表是由北京大学团队打造的Excel聊天机器人,用自然语言操控表格,简化数据处理,告别繁琐操作,提升工作效率!适用于学生、上班族及政府人员。
    3207次使用
  • Any绘本:开源免费AI绘本创作工具深度解析
    Any绘本
    探索Any绘本(anypicturebook.com/zh),一款开源免费的AI绘本创作工具,基于Google Gemini与Flux AI模型,让您轻松创作个性化绘本。适用于家庭、教育、创作等多种场景,零门槛,高自由度,技术透明,本地可控。
    3421次使用
  • 可赞AI:AI驱动办公可视化智能工具,一键高效生成文档图表脑图
    可赞AI
    可赞AI,AI驱动的办公可视化智能工具,助您轻松实现文本与可视化元素高效转化。无论是智能文档生成、多格式文本解析,还是一键生成专业图表、脑图、知识卡片,可赞AI都能让信息处理更清晰高效。覆盖数据汇报、会议纪要、内容营销等全场景,大幅提升办公效率,降低专业门槛,是您提升工作效率的得力助手。
    3450次使用
  • 星月写作:AI网文创作神器,助力爆款小说速成
    星月写作
    星月写作是国内首款聚焦中文网络小说创作的AI辅助工具,解决网文作者从构思到变现的全流程痛点。AI扫榜、专属模板、全链路适配,助力新人快速上手,资深作者效率倍增。
    4558次使用
  • MagicLight.ai:叙事驱动AI动画视频创作平台 | 高效生成专业级故事动画
    MagicLight
    MagicLight.ai是全球首款叙事驱动型AI动画视频创作平台,专注于解决从故事想法到完整动画的全流程痛点。它通过自研AI模型,保障角色、风格、场景高度一致性,让零动画经验者也能高效产出专业级叙事内容。广泛适用于独立创作者、动画工作室、教育机构及企业营销,助您轻松实现创意落地与商业化。
    3828次使用
微信登录更方便
  • 密码登录
  • 注册账号
登录即同意 用户协议隐私政策
返回登录
  • 重置密码