C
月内に
研究者がCloudflare Workersにおいて、サイドチャネル攻撃(Spectre)を用いて同一プロセス上の他テナントからJWTを漏洩させる手法を実証しま…
📌 一言でいうと
研究者がCloudflare Workersにおいて、サイドチャネル攻撃(Spectre)を用いて同一プロセス上の他テナントからJWTを漏洩させる手法を実証しました。漏洩速度は秒間12ビットに達し、2021年の実証結果を大幅に上回っています。Cloudflare社は、V8 Sandboxの統合やメモリ保護キー(MPK)の導入などの対策により、本脆弱性は既に修正済みであり、悪用の形跡は見つかっていないと述べています。
🔍該当判定
- Cloudflare Workers を利用して、Webサイトの機能やAPIを構築・運用している
- Cloudflare Workers 上で、JWT(JSON Web Token)などの認証トークンをメモリ内で処理している
- Cloudflare Workers を利用して、機密性の高いユーザーデータや認証情報を扱うプログラムを動かしている
上記いずれにも該当しない → 静観でOK
✅該当時の対応
Cloudflare側で対策済みであるため、ユーザー側での直接的なパッチ適用は不要。ただし、機密情報の管理においてメモリ上の保持時間を最小限にするなどのベストプラクティスを検討すること。