999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

虛擬機真比容器安全嗎?

2017-06-24 21:33:18劉荻
中國計算機報 2017年21期
關鍵詞:安全性

劉荻

我們常說“HTTPS安全”或“HTTP不安全”,但實際上是指“HTTPS很難被窺視,很難受到中間人攻擊”或者“我的祖母輕而易舉就能窺視HTTP”。

在某些情況下,HTTP足夠安全。但是,如果有人在一種支持HTTPS的常見實現方法中發現了可以鉆空子的缺陷,HTTPS就會成為一種攻擊入口,直到這種實現方法得到了糾正。

HTTP和HTTPS是IETF RFC 7230-7237和2828中定義的協議。HTTPS被設計成一種安全的HTTP,但是僅簡單說HTTPS絕對安全或HTTP不安全,卻又隱藏了重要的例外情況。

虛擬機和容器的定義不太嚴格,兩者都不是有意被設計成比對方來得安全。因而,安全問題仍然比較模糊不清。

為何筆者認為虛擬機比容器更加安全?

“分而治之”是戰爭和軟件領域的一種制勝策略。一種架構將某個復雜、難以解決的安全問題分解成多個比較容易解決的問題后,在大多數情況下比應對所有問題的單一解決方案來得安全。

容器就是“分而治之”橫向運用于應用程序的一個例子。由于將每個應用程序鎖在各自的隔離區(jail)里面,一個應用程序的弱點不會因此累及其他容器里面的應用程序。虛擬機也是“分而治之”的一個例子,但是它在隔離方面更進了一步。

放在隔離區的應用程序中的漏洞不會直接影響其他應用程序,但是這個隔離的應用程序會危及與其他容器共享的單一操作系統,因而影響所有容器。如果使用共享的操作系統,應用程序、容器和操作系統實現堆棧中任何環節的漏洞都會導致整個堆棧喪失安全,并危及物理機。

像虛擬機這樣的分層架構將每個應用程序的執行堆棧,甚至包括硬件都隔離開,因而排除了由于共享操作系統而導致應用程序彼此干擾的可能性。此外,每個應用程序堆棧和硬件之間的接口都加了定義和限制,防止被濫用。這提供了另一道牢固的邊界,保護應用程序,避免互相干擾。

虛擬機將控制用戶活動的操作系統與控制訪客活動的操作系統與硬件之間交互的虛擬機管理程序分離開來。虛擬機訪客操作系統控制用戶活動,但并不控制硬件交互。應用程序或訪客操作系統中的漏洞不太可能影響物理硬件或其他虛擬機。如果虛擬機訪客操作系統和支持容器的操作系統一樣(通常是這樣的),危及在該操作系統上運行的所有其他容器的同一個安全漏洞并不會危及其他虛擬機。因而,虛擬機將應用程序橫向隔離開,并將操作系統與硬件縱向隔離開。

虛擬機帶來的開銷

虛擬機更高的安全性是要付出代價的。控制傳輸(control transfer)在計算系統中始終開銷很大,從處理器周期及其他資源方面來說都是如此。需要存儲和重置執行堆棧,可能要暫停或允許外部操作完成,諸如此類。

訪客操作系統和虛擬機管理程序之間的轉換需要很大的開銷,而且經常出現。就算特殊的控制指令固化到處理器芯片中,控制傳輸方面的開銷也降低了虛擬機的總體效率。這個降幅大嗎?這個問題很難回答。可以對應用程序進行調優,以便通過管理控制傳輸來減小開銷。如今,大多數服務器、處理器被設計成了簡化控制傳輸。換句話說,這個降幅取決于具體的應用程序和服務器,但是從來無法完全消除開銷,只能適當減少。

虛擬機管理程序的安全漏洞

讓情況進一步復雜化的是,將虛擬機架構中的各層分離開帶來了另一個隱患:虛擬機管理程序的漏洞。虛擬機管理程序泄密是有可能造成嚴重破壞的單一故障點,尤其在公共云中。可以想象,單單一個黑客就能在控制其他公共云用戶擁有的應用程序的虛擬機中啟動代碼,只需通過一個漏洞,就能攻陷一大批公共云。

牢固的架構仍可能存在實現方面的缺陷,從而導致系統安全性大大削弱。有人聲稱,虛擬機管理程序泄密根本不會發生,其依據是,虛擬機管理程序如此簡單,編寫得如此完善,并且經過如此精心的審計,因而根本不會出問題。虛擬機管理程序泄密的危害與WannaCry病毒一樣大,可是沒人為之擔心。而Heartbleed發生了。OpenSSL的代碼行比虛擬機管理程序要少得多。

迄今為止,筆者沒有聽說過任何重大的虛擬機管理程序泄密。不過看一眼通用漏洞披露(CVE)數據庫就會發現,研究人員確實發現了虛擬機管理程序存在可以鉆空子的缺陷。虛擬機管理程序的開發人員和廠商一直在第一時間給出現的安全漏洞打補丁。2017年3月,微軟發布了安全公告“MS17-008”,記載了其Hyper-v虛擬機管理程序存在7個已經打上補丁的安全漏洞,它們都被標為嚴重漏洞或危急漏洞。

筆者仍認為,虛擬機提供的安全性高過容器,不過我們得認真地看一下虛擬機系統的安全性。

猜你喜歡
安全性
兩款輸液泵的輸血安全性評估
新染料可提高電動汽車安全性
既有建筑工程質量安全性的思考
某既有隔震建筑檢測與安全性鑒定
基于安全性需求的高升力控制系統架構設計
加強廣播電視信息安全性的思考
科技傳播(2019年22期)2020-01-14 03:05:32
網約車安全性提高研究
活力(2019年17期)2019-11-26 00:42:18
注意藥酒服用的安全性
基層中醫藥(2018年6期)2018-08-29 01:20:20
田間施用滅幼脲在桃中的殘留安全性評估
ApplePay橫空出世 安全性遭受質疑 拿什么保護你,我的蘋果支付?
主站蜘蛛池模板: 亚洲婷婷丁香| 亚洲欧美日本国产综合在线| 19国产精品麻豆免费观看| 91免费国产高清观看| 在线精品视频成人网| 日韩免费毛片视频| 日韩二区三区无| 国产女人18水真多毛片18精品| 波多野结衣一区二区三区AV| 麻豆国产精品视频| 国产97视频在线观看| 成人在线观看一区| 亚洲嫩模喷白浆| 国产凹凸一区在线观看视频| 久热精品免费| 精品久久久久久中文字幕女 | 国产精品七七在线播放| 亚洲天堂视频网站| 亚洲天堂精品在线| 国产chinese男男gay视频网| 在线观看免费国产| 最新国产精品第1页| 欧美国产综合视频| 国产av一码二码三码无码| 亚洲第一成年网| 国产精品 欧美激情 在线播放| 无码一区二区波多野结衣播放搜索| 久久这里只有精品66| 日韩成人免费网站| 五月天综合网亚洲综合天堂网| 日韩欧美综合在线制服| 欧美激情成人网| 午夜无码一区二区三区在线app| 99在线观看免费视频| 国产区在线看| 少妇精品久久久一区二区三区| 不卡无码h在线观看| 国产男人的天堂| 一级片一区| 全部免费毛片免费播放| 夜精品a一区二区三区| 伊人五月丁香综合AⅤ| 欧美精品亚洲精品日韩专| 日韩欧美国产成人| 中文字幕在线看| 丰满少妇αⅴ无码区| 免费一级毛片在线观看| 国产va免费精品| 国产理论最新国产精品视频| 国产一区免费在线观看| 无码网站免费观看| 91亚洲免费| 美女被操91视频| 国产在线无码一区二区三区| 9999在线视频| 亚洲精品日产精品乱码不卡| 欧美精品v| 九九热这里只有国产精品| 亚洲日韩久久综合中文字幕| 色婷婷在线播放| 激情六月丁香婷婷四房播| 国产欧美精品专区一区二区| 红杏AV在线无码| 久久国产精品无码hdav| 久久久久免费看成人影片| 精品欧美视频| 99尹人香蕉国产免费天天拍| 91www在线观看| 午夜丁香婷婷| 亚洲国产系列| 1024国产在线| 亚洲欧美日韩动漫| 91亚洲免费视频| 无码一区二区三区视频在线播放| 青青青国产视频手机| 无码'专区第一页| 人妻91无码色偷偷色噜噜噜| 久久久久人妻一区精品| 在线亚洲小视频| 亚洲最新在线| 国产成人永久免费视频| 欧美区一区二区三|