برمجياتقراءة دقيقتين

فريق Halide يطلق wpd، بديلًا لمكتبة libwebp بلغة Rust أسرع حتى 3.19 مرة

المغزى

عادة يُدفع الأمان من السرعة، لكن إعادة كتابة فك صور WebP بلغة Rust جاءت بالاثنين معًا، وهي مكتبة تعالج ملفات قادمة من مستخدمين مجهولين في كل منتج يقبل رفع الصور.

أعلن فريق Halide يوم 2 أكتوبر 2026 عن wpd، وهي مكتبة مفتوحة المصدر لفك صور WebP، كُتبت بلغة Rust لتكون بديلًا لمكتبة libwebp المكتوبة بلغة C.

ولهذا البديل خلفية معروفة. فالثغرة CVE-2023-4863 كانت في libwebp، وأصابت Chrome وFirefox وSignal وMicrosoft Teams، وصنفتها CISA ضمن الثغرات المستغلّة فعليًا. والسبب أن فك الصورة يعمل على ملف قادم من الإنترنت، أي من مصدر مجهول، وأي خطأ في إدارة الذاكرة أثناء قراءته يصبح بابًا للاختراق.

كُتبت wpd بلغة Rust مع أجزاء بلغة assembly مكتوبة يدويًا لرفع السرعة. ويمكن بناؤها دون أجزاء الـ assembly، فتصبح قابلة للتحقق الكامل من أمان الذاكرة. والأرقام المنشورة مقارنة بـ libwebp:

  • فك صورة lossy بخيط معالجة واحد: أسرع 1.19 مرة.
  • فك صورة lossless بخيط واحد: أسرع 2.74 مرة.
  • فك صورة lossy بخيوط متعددة: أسرع 2.68 مرة.
  • فك صورة lossless بخيوط متعددة: أسرع 3.19 مرة.

والرخصة BSD 2-Clause، وهي تسمح بالاستخدام التجاري دون قيود تُذكر.

والمعتاد في هذا النوع من المشاريع أن يأتي الأمان على حساب السرعة، أما هنا فاتجه الاثنان معًا. والسبب أن إعادة الكتابة من الصفر أتاحت تصميمًا جديدًا بدل ترقيع كود قديم.

وأي منتج يقبل صورًا يرفعها المستخدمون يشغّل في الغالب مكتبة فك مكتوبة بلغة C على مدخلات لا يتحكم فيها. ولا يعني ذلك أن الانتقال إلى البديل الجديد ضروري فورًا، لكن مكتبات فك الملفات صارت بندًا يستحق مكانًا في أي مراجعة أمنية.

المصادر

  1. إعلان فريق Halide
  2. مستودع wpd على GitHub
  3. سجل الثغرة CVE-2023-4863 في NVD
  4. قائمة CISA للثغرات المستغلّة فعليًا
  5. مستودع libwebp

من عدد الأحد 23 ربيع الآخر - 4 أكتوبر

أخبار ذات صلة

أخبار الأحد 23 ربيع الآخر - 4 أكتوبر