#deno

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Abdullah AlHamdan, Cristian-Alexandru Staicu

本文对新兴JavaScript运行时Deno及其生态系统deno.land的安全性进行了全面研究。Deno由Rust编写,号称比Node.js更安全,具有严格权限系统(静态/运行时权限检查)和基于URL的透明依赖管理。作者首先对比Deno与Node.js的攻击面,发现Deno攻击面更小,但仍存在ReDoS(正则表达式拒绝服务)和原型污染(仅部分缓解)等已知攻击。进一步分析权限系统,发现三个弱点:1)粗粒度权限允许攻击者滥用操作系统环境权限绕过Deno权限检查;2)URL导入被豁免于权限检查,可发起非法网络请求;3)符号链接处理存在TOCTOU(检查时间到使用时间)问题,使细粒度文件系统访问控制失效。实证研究deno.land上第三方代码使用和权限配置情况,发现经典URL安全问题(过期域名、不安全的传输协议),以及多个域名参与代码分发时难以保证一致的不变性和版本控制。此外,开发者对所需权限文档化不足,且倾向于滥用粗粒度权限,削弱了权限系统的优势。研究成果包括两个安全通告,重新设计了Deno的导入机制,并提出了改进建议:增加导入权限、文件系统级别额外访问控制、支持隔离机制、以及持久化细粒度权限的清单文件。该论文适合运行时安全研究者、Deno开发者及供应链安全工程师阅读。

💡 推荐理由: Deno被视为Node.js的安全替代品,但其权限系统和依赖管理仍存在可被供应链攻击利用的漏洞。本研究揭示了具体攻击路径,对评估Deno在生产环境中的安全性至关重要。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)