عمليات إعادة الكتابة الآمنة للذاكرة تلتهم بهدوء أكواد C وC++ ثغرة أمنية تلو الأخرى

أفادت كل من Google وMicrosoft بأن نحو 70 بالمئة من الثغرات الأمنية في أكوادهما بلغة C وC++ ترجع إلى أخطاء سلامة الذاكرة — تجاوزات المخزن المؤقت واستخدام الذاكرة بعد تحريرها، وهي أخطاء لا يمكن للغة آمنة للذاكرة أن تعبّر عنها أصلاً. ما تغيّر في 2026 هو أن الصناعة توقفت عن الجدل وبدأت بالتنفيذ الفعلي، نظاماً فرعياً تلو الآخر.
نواة Linux لم تعد تعامل Rust كتجربة
في قمة صيانة نواة Linux لعام 2025، أعلن القائمون على الصيانة رسمياً نجاح مشروع «Rust for Linux» متعدد السنوات. صرّح Greg Kroah-Hartman، مسؤول صيانة النواة المستقرة، أن Rust «ستُنقذ Linux» نظراً لحجم الثغرات الناتجة سنوياً عن كود C في النواة. أول ثغرة مُسندة إلى كود Rust في النواة، CVE-2025-68260، ظهرت في 2026 — تذكير بأن ضمانات Rust تسري فقط داخل الكود الآمن.
Coreutils هو أوضح انتصار عملي لـ Rust حتى الآن
مشروع uutils coreutils، وهو إعادة تنفيذ كاملة لأدوات GNU coreutils بلغة Rust، اجتاز 92.2 بالمئة من مجموعة اختبارات GNU الرسمية في أوائل 2026 وارتفع إلى 94.74 بالمئة بحلول أبريل. اعتمدته Ubuntu كافتراضي في إصدار 25.10، وستشمل نسخة 26.04 LTS الإصدار 0.8.0 الذي يضم إصلاحات لـ113 مشكلة اكتشفها تدقيق Zellic. أدوات cp وmv وrm تبقى من GNU بسبب مشكلات TOCTOU غير محلولة، مع استهداف انتقال كامل في Ubuntu 26.10.
ليس كل القائمين على الصيانة مقتنعون
curl مثال معاكس يستحق الاهتمام. رفض Daniel Stenberg صراحة إعادة كتابة كاملة لنحو 180 ألف سطر من كود C في المشروع. جرت تجربة سابقة لدمج backend من Hyper المبني على Rust لكن جرى التخلي عنها بحلول أبريل 2025. مع ذلك، واجه curl موجة من تقارير الثغرات في ربيع 2026 دفعت المشروع لتعليق قبول التقارير الجديدة مؤقتاً في يوليو 2026.
حيث تدعم البيانات هذا الرهان
أقوى دليل كمي يأتي من Android، حيث أفادت Google بانخفاض يقارب 1000 ضعف في كثافة ثغرات سلامة الذاكرة في أجزاء Rust من كود Android مقارنة بكود C وC++.
ما يجب مراقبته لاحقاً
إذا كنت تصون بنية تحتية تتعامل مع مدخلات غير موثوقة، فإن نموذج الطرح المرحلي لـcoreutils مفيد: حدد أهم مكوّن معرّض للهجوم أولاً، أعد كتابته بواجهة متوافقة، واحتفظ بنفس تغطية الاختبار قبل التحول الافتراضي.