Aprire file di provenienza ignota
TSR è scritto in Rust, che elimina per costruzione le classi di difetti più sfruttate nei programmi che leggono file. Ogni campo di dimensione letto da un archivio ha un tetto: un archivio ostile di 299 byte con la dimensione gonfiata è respinto in un decimo di secondo. In estrazione i percorsi non escono mai dalla cartella scelta, e i collegamenti non si seguono.
Il fuzzing a copertura gira su 18 bersagli, uno per ogni lettore di ingresso, sotto il rilevatore di errori di memoria: 11,77 milioni di esecuzioni registrate, zero difetti. Prima che una modifica entri nel repository, un controllo locale lo ripete per dieci secondi a bersaglio.
Gli aggiornamenti della beta
La beta legge periodicamente un documento firmato dal nostro server, mandando solo la sua versione e il sistema operativo. Ogni aggiornamento è firmato con una chiave che sta cifrata sul computer dell’autore, mai sul server: il programma verifica firma, dimensione e impronta prima di installarlo, lo installa al riavvio, mai durante un lavoro, e tiene la versione precedente per tornare indietro.
Un server che mentisse, con un pacchetto diverso o un documento senza la firma giusta, non riuscirebbe a installare niente: lo prova, a ogni versione, una serie di test sui pacchetti veri.