メイン グーグルクローム MeltdownおよびSpectreの脆弱性からGoogleChromeを保護する

MeltdownおよびSpectreの脆弱性からGoogleChromeを保護する



ご存知かもしれませんが、過去10年間にリリースされたすべてのIntel CPUは、深刻な問題の影響を受けています。特別に不正な形式のコードを使用して、パスワードやセキュリティキーなどの機密データを含む、他のプロセスのプライベートデータを盗むことができます。 JavaScriptが有効になっているブラウザでも、攻撃ベクトルとして使用できます。 Google Chrome / Chromiumユーザーの場合、次のことができます。

広告


MeltdownとSpectreの脆弱性に気付いていない場合は、次の2つの記事で詳しく説明しています。

  • MicrosoftはMeltdownとSpectreのCPUの欠陥に対する緊急修正を展開しています
  • MeltdownおよびSpectreCPUの欠陥に対するWindows7および8.1の修正は次のとおりです。

つまり、MeltdownとSpectreの両方の脆弱性により、プロセスは、仮想マシンの外部からでも、他のプロセスのプライベートデータを読み取ることができます。これは、CPUがデータをプリフェッチする方法をIntelが実装しているために可能です。これは、OSにパッチを適用するだけでは修正できません。この修正には、OSカーネルの更新、CPUマイクロコードの更新、場合によっては一部のデバイスのUEFI / BIOS /ファームウェアの更新が含まれ、エクスプロイトを完全に軽減します。

攻撃は、ブラウザを使用してJavaScriptのみで実行することもできます。

本日、GoogleChromeの新しいバージョンがリリースされました。 Chrome 63.0.3239.132には多くのセキュリティ修正が含まれていますが、MeltdownおよびSpectreの脆弱性に対する特別な修正は含まれていません。上記の脆弱性から保護するために、完全なサイト分離を手動で有効にすることができます。

フルサイト分離とは

サイトの分離はChromeのセキュリティ機能であり、特定の種類のセキュリティバグに対する追加の保護を提供します。信頼できないWebサイトが、他のWebサイトのアカウントから情報にアクセスしたり盗んだりすることが難しくなります。

同一生成元ポリシーを適用するコードのおかげで、通常、Webサイトはブラウザ内で互いのデータにアクセスできません。時折、このコードにセキュリティバグが見つかり、悪意のあるWebサイトがこれらのルールをバイパスして他のWebサイトを攻撃しようとする場合があります。 Chromeチームは、このようなバグをできるだけ早く修正することを目指しています。

Site Isolationは、このような脆弱性が成功する可能性を低くするための2番目の防御線を提供します。これにより、さまざまなWebサイトのページが常にさまざまなプロセスに配置され、それぞれがサンドボックスで実行され、プロセスの実行が制限されます。また、プロセスが他のサイトから特定の種類の機密文書を受信するのをブロックします。その結果、悪意のあるWebサイトは、それ自体のプロセスで一部のルールに違反する可能性がある場合でも、他のサイトからデータを盗むことがより困難になります。

Google Chrome 64では、完全なサイト分離がデフォルトで有効になります。

Google Chromeの現在のリリースでは、完全なサイト分離を手動で有効にできます。これにより、MeltdownおよびSpectreの脆弱性に対する保護が強化されます。

MeltdownおよびSpectreの脆弱性からGoogleChromeを保護する

  1. GoogleChromeを開きます。
  2. タイプchrome:// flags /#enable-site-per-processアドレスバーにあります。
  3. フラグの説明の横にあるボタンを使用して、フラグ「厳密なサイトの分離」を有効にします。

フルサイト分離を有効にすると、メモリ使用量が増えることに注意してください。Googleによると、通常より10%〜20%多くなる可能性があります。管理者は、すべてのサイトでChromeのサイト分離をオンにするか、独自のレンダリングプロセスで実行するWebサイトのリストを選択するかを選択できます。

Firefoxが異なる保護メカニズムを使用していることは言及する価値があります。 Firefoxユーザーの場合は、次の記事を参照してください。

MeltdownおよびSpectre攻撃の回避策とともにリリースされたFirefox57.0.4

twitchでメッセージを削除する方法

それでおしまい。

興味深い記事

エディターズチョイス

Windows10でのブート構成BCDストアのバックアップと復元
Windows10でのブート構成BCDストアのバックアップと復元
Windows10でブート構成BCDストアをバックアップおよび復元する方法Windows8では、Microsoftはブートエクスペリエンスに変更を加えました。シンプルなテキストベースのブートローダーがデフォルトで無効になり、代わりにアイコンとテキストを備えたタッチフレンドリーなグラフィカルユーザーインターフェースがあります。 Windows10にもこれがあります。ユーザーは管理できます
Dell XPS 13 対 MacBook Pro 13: 最上位に君臨するウルトラポータブル ラップトップはどれ?
Dell XPS 13 対 MacBook Pro 13: 最上位に君臨するウルトラポータブル ラップトップはどれ?
デルが 2015 年の早い段階で最初の XPS 13 をリリースしたとき、それは苦悩するほど偉大さに欠けていました。設計はそこにあり、コアハードウェアは十分に高速でしたが、一連の小さな欠陥が原因で、本物のハードウェアを取り付けることができませんでした。
Windowsレジストリ:Uniblueレジストリブースターレビュー
Windowsレジストリ:Uniblueレジストリブースターレビュー
WindowsレジストリはPCの心臓部であり、定期的なヘルスチェックが必要です。ソフトウェアをインストールまたはアンインストールしたり、構成オプションを変更したり、Webサイトをブックマークしたりするたびに、レジストリが変更されます。それは行き止まりで詰まる可能性があり、
Microsoftは、Windows10からPeopleアプリを削除することを許可します
Microsoftは、Windows10からPeopleアプリを削除することを許可します
Your Phoneアプリの今後の変更により、最終的にWindows 10のPeopleアプリが置き換えられます。マイクロソフトは現在、Peopleアプリをアンインストールする機能をテストしています。インサイダーの選択したグループは、数回クリックするだけでアプリを簡単にアンインストールできます。 Windows 10には、Peopleアプリが組み込まれています。
Life360 でサークルに参加する方法
Life360 でサークルに参加する方法
家族や友人の正確な位置を知ることは、貴重な安心感をもたらします。 Life360 アプリはまさにそれを提供します。ただし、その前に、あなたまたはあなたの家族や友人がサークルに参加する必要があります。幸いなことに、これは比較的簡単です
iPadのストレージを拡張する方法
iPadのストレージを拡張する方法
iPad には、購入したモデルに応じて、限られた量のストレージが搭載されています。ストレージを拡張するいくつかの方法の中から 1 つを見つけてください。
Windows10のユーザーアカウントのPINを変更する
Windows10のユーザーアカウントのPINを変更する
設定を使用してWindows10でユーザーアカウントのPINを変更する方法は次のとおりです。この記事では、手順について詳しく説明します。