Microsoft a annoncé aujourd'hui son intention de mener une expérimentation sur son navigateur propriétaire Edge. La société a l'intention de désactiver les fonctionnalités importantes de performances et d'optimisation en activant les mises à jour de sécurité avancées que Microsoft appelle Edge Super Duper Secure Mode.
L'idée est de désactiver la prise en charge JIT dans V8, le moteur JavaScript du navigateur Edge. Bien que la plupart des utilisateurs finaux ne connaissent pas JIT, il joue un rôle important dans tous les navigateurs Web modernes. JIT fonctionne en utilisant JavaScript et en le compilant au préalable en code machine. De ce fait, lorsque le navigateur a besoin de ce code, il le reçoit instantanément, ce qui accélère considérablement le travail. Si ce n'est pas le cas, ce code est supprimé. Cependant, la prise en charge de JIT dans V8 pose un certain nombre de problèmes de sécurité. Les problèmes de sécurité liés à JIT auraient représenté 45 % de toutes les vulnérabilités V8 découvertes en 2019. De plus, la plupart des exploits Chrome réels sont basés sur des bogues JIT.
Les tests menés par l'équipe Edge ont montré que, malgré son rôle clé dans l'accélération du navigateur dans les années 2010, JIT n'est plus une fonctionnalité essentielle pour améliorer les performances d'Edge.
En mode Super Duper Secure, Microsoft désactivera non seulement JIT, mais activera également trois autres fonctionnalités de sécurité. Deux d'entre eux, Controlflow-Enforcement Technology et Arbitrary Code Guard, sont généralement en conflit avec l'implémentation de JIT V8. Le mode sécurisé Super Duper est actuellement classé comme une expérience et n'a pas d'avenir défini. Cependant, cette fonctionnalité fonctionne déjà et est prête à être testée. Les utilisateurs d'Edge Canary, Dev et Beta peuvent l'activer dans leurs navigateurs en accédant à edge://flags/#edge-enable-super-duper-secure-mode.
2021-08-06 03:31:17
Auteur: Vitalii Babkin