互联网基础安全协议“心脏出血”

来源 :世界博览 | 被引量 : 0次 | 上传用户:turbomeng
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  北京知道创宇公司的余弦守在电脑屏幕前彻夜未眠。作为一家高速发展的安全企业研究部总监,余弦在国内黑客圈资历颇深。他向淼叔介绍了这次事件的起源。该漏洞是由安全公司Codenomicon和谷歌安全工程师发现的,并提交给相关管理机构,随后官方很快发布了漏洞的修复方案。4月7日,程序员Sean Cassidy则在自己的博客上详细描述了这个漏洞的机制。
  他披露,OpenSSL的源代码中存在一个漏洞,可以让攻击者获得服务器上64K内存中的数据内容。这部分数据中,可能存有安全证书、用户名与密码、聊天工具的消息、电子邮件以及重要的商业文档等数据。
  这一夜,互联网门户洞开
  OpenSSL是目前互联网上应用最广泛的安全传输方法(基于SSL即安全套接层协议)。可以近似地说,它是互联网上销量最大的门锁。而Sean爆出的这个漏洞,则让特定版本的OpenSSL成为无需钥匙即可开启的废锁;入侵者每次可以翻检户主的64K信息,只要有足够的耐心和时间,他可以翻检足够多的数据,拼凑出户主的银行密码、私信等敏感数据;假如户主不幸是一个开商店的或开银行的,那么在他这里买东西、存钱的用户,其个人最敏感的数据也可能被入侵者获取。
  一位安全行业人士在知乎上透露,他在某著名电商网站上用这个漏洞尝试读取数据,在读取200次后,获得了40多个用户名、7个密码,用这些密码,他成功地登录了该网站。
  发现者们给这个漏洞起了个形象的名字:heartbleed,心脏出血。这一夜,互联网的安全核心,开始滴血。
  中国有至少三万台机器“带病”
  一些安全研究者认为,这个漏洞影响可能没有那么大,因为受漏洞影响的OpenSSL 1.01系列版本,在互联网上部署并不广泛。国内老资格的安全工作者、安天实验室首席架构师江海客不认同这种说法。他在微博上预警:“这一次,狼真的来了”。
  余弦则以对问题进行了精确的定量分析。4月8日的不眠之夜中,他除了在Twitter和各大论坛中实时跟踪事态的最新进展,更重要的精力放在了ZoomEye系统的扫描上。根据该系统扫描,中国全境有1601250台机器使用443端口,其中有33303个受本次OpenSSL漏洞影响!443端口仅仅是OpenSSL的一个常用端口,用以进行加密网页访问;其他还有邮件、即时通讯等服务所使用的端口,因时间关系,尚未来得及扫描。
  ZoomEye是一套安全分析系统,其工作原理类似Google,会持续抓取全球互联网中的各种服务器,并记录服务器的硬件配置、软件环境等各类指标,生成指纹,定期对比,以此确定该服务器是否存在漏洞或被入侵。在此次“心脏出血”漏洞检测中,余弦给该系统后面加上一个“体检”系统,过滤出使用问题OPenSSL的服务器,即可得出存在安全隐患的服务器规模。
  从该系统“体检”结果看,比三万台问题服务器更令人惊心的,是这些服务器的分布:它们有的在银行网银系统中,有的被部署在第三方支付里,有的在大型电商网站,还有的在邮箱、即时通讯系统中。
  自这个漏洞被爆出后,全球的骇客与安全专家们展开了竞赛。前者在不停地试探各类服务器,试图从漏洞中抓取到尽量多的用户敏感数据;后者则在争分夺秒地升级系统、弥补漏洞,实在来不及实施的则暂时关闭某些服务。余弦说,这是目前最危险的地方:骇客们已经纷纷出动,一些公司的负责人却还在睡觉。而如果骇客入侵了服务器,受损的远不止公司一个个体,还包括存放于公司数据库的大量用户敏感资料。更为麻烦的是,这个漏洞实际上出现于2012年,至今两年多,谁也不知道是否已经有骇客利用漏洞获取了用户资料;而且由于该漏洞即使被入侵也不会在服务器日志中留下痕迹,所以目前还没有办法确认哪些服务器被入侵,也就没法定位损失、确认泄漏信息,从而通知用户进行补救。
  问题的应对与新的问题
  目前,ZoomEye仍在持续不断地给全球服务器“体检”,这个过程需要20小时左右。相比之下,仅仅给国内服务器体检需要的时间短得多,仅仅需要22分钟;而给那三万多台“带病”服务器重复体检,则只需两分钟。目前,余弦已经将这份名单提交给CNCERT/CC(国家互联网应急中心),由后者进行全国预警。但是,除了移动、联通等这些大型企业外,CNCERT也没有强制力确保其他公司看到预警内容,最后可能还是需要媒体持续曝光一些“带病”服务器,以此倒逼相关公司重视该漏洞。
  而在漏洞修补期间,普通消费者与公司均应该采取相关措施规避风险。对于普通用户来说,余弦建议在确认有关网站安全之前,不要使用网银、电子支付和电商购物等功能,以避免用户密码被钻了漏洞的骇客捕获。一位银行朋友告诉我,他们补上这个漏洞需要两天时间。这两天大家最好就别登录网银了,确认安全后再登。如果已经登录过了,那就考虑换一下密码吧。
  与用户的消极避险不同,相关互联网企业则应该尽快进行主动升级。升级到最新的OpenSSL版本,可以消除掉这一漏洞,这是目前企业最便捷的做法。但在升级后,理论上还应该通知用户更换安全证书(因为漏洞的存在,证书的密钥可能已泄漏),并通知用户尽可能地修改密码。后面这两个措施,企业实施起来会面临很大的代价,也只能通过媒体尽量曝光,让意识到的用户重新下载证书并自行修改密码了。
  由于“心脏出血”漏洞的广泛性和隐蔽性,未来几天可能还将会陆续有问题爆出。在互联网飞速发展的今天,一些协议级、基础设施级漏洞的出现,可能会打击人们使用互联网的信心,但客观上也使得问题及时暴露,在发生更大的损失前及时得到弥补。作为身处其中的个人,主动应变、加强自我保护,可能比把安全和未来全部托付出去要负责任一些。
其他文献
据《日本经济新闻》刊文称,日本正越来越广泛地向海外宣传日本茶。在相关出口国市场上,日本茶在海外的品牌影响力较弱,与中国产的茶叶形成了激烈的竞争。为此,日本希望能够通过相关宣传活动来提升日本茶的品牌实力,从而扩大出口。  以振兴日本茶以及茶文化为目的组成的团体——日本茶业中央会,准备在2015年意大利举办的“米兰世界博览会”上宣传日本茶。届时将会说明日本茶与其他产地的绿茶的区别、保健功效,以及茶会等
3月25日,世界卫生组织发布报告称,2012年全球有八分之一的死亡人数是由于空气污染问题导致的,目前空气污染已经成为头号环境问题杀手。空气污染导致人类心血管疾病发病率飙升,2012年人类心血管疾病(心脏病和中风)发病率的80%与室外空气污染有关。报告特别指出,空气污染对于人类的威胁不仅仅集中在像北京这样经常被厚厚的雾霾笼罩的特大城市,空气污染无处不在。在东南亚和太平洋西岸的中低收入国家是空气污染的
上世纪八十年代末到九十年代初,非洲中南部的赞比亚出现了一股“淘铜热”,许多外国人,尤其是西非商人纷至沓来,到赞比亚中部的铜带省开矿建业。他们在给赞比亚带来丰厚资金的同时,也在铜带省掀起了一股“跨国婚姻热”,其中不少外国男性商人与赞比亚女性结了婚、成了家。从那时到现在,20多年过去了,这些跨国婚姻中的赞比亚女性生活得如何?最近的一项调查发现,许多外嫁的赞比亚女性并没有过上外国商人在结婚之前承诺的幸福
现今美国社会里最富裕的那群人,也就是人们通常戏称的全民中的“百分之一”,过着修道院式的隐居生活——当然,得赶紧补上一句:“修道院”高踞于芸芸众生之上,“隐士”们过着逍遥自在的日子。  尘世里的“修道院”  康涅狄特的格林威治,加利福尼亚的比弗利山庄、马里兰的波多麦克,都是类似的“修道院”,也就是举世闻名的富人区。比如作为洛杉矶“城中城”的比弗利山庄,整个社区沿着蜿蜒的街道展开,人行道边棕榈树影婆娑
摘要:半偏法测毫安表内阻的实验虽然不是考试大纲规定的实验内容.但由于其实验方法巧妙、操作简便、精度较高,在电学实验设计中堪称典范;THUSSAT诊断性测试电学实验题通过半偏法测毫安表内阻、毫安表改装为电流表、电压表量程扩大等小实验的组合,体现实验能力考查的基础性与综合性;通过考纲外实验命题凸显创新性实验能力和学科核心素养的考查.THUSSAT诊断性测试命题思想对中学教学具有一定的导向作用,刷题刷不
毫无疑问的是,这次反“服贸”风波证明,台湾不乏勇气“出来面对”的学生。但对服贸协议内容尚未弄清楚就仓促反对的学生来说,“永不放弃”的是什么,如何有分寸地坚持“永不放弃”的做法?恐怕还是一个需要长期反思的问题。  很明显的是,反服贸学运不仅事件本身令人困惑,也可能加剧台湾经济困境。  4月8日,新加坡总理李显龙近两年来首次评论两岸协议说,学生占领“立法院”甚至攻占“行政院”,对于民主地区而言,都是不
2013年5月,杰尼索夫·安德烈·伊万诺维奇再次来到中国,他这一次在中国的职位是俄罗斯驻中国特命全权大使。杰尼索夫1952年出生于乌克兰东北部的哈尔科夫,从18岁起就开始学习汉语,而当时中国与前苏联的关系正处于低潮期。  1973年,他作为莫斯科国际关系学院的学生,以实习生身份来到中国,在苏联驻华贸易代表处担任翻译。1974年,杰尼索夫回国继续攻读硕士学位;上世纪80年代,他成为苏联驻华贸易代表处
1954年,在编制国民经济第一个五年计划时,陈云提出了“四大比例”的主张,即农业与工业、轻工业与重工业、重工业各部门之间、工业发展与铁路运输之间要按比例发展。  在“四大比例”中,陈云非常重视农业问题。他认为,中国的国情就是农业占主导地位。“‘农轻重’的排列,就是马克思主义与中国革命实践相结合。”在他看来,农业问题关系到稳定的大局,“无农不稳”,“无粮则乱”。陈云强调,“对粮食生产绝不能放松”,“
茅盾文学奖颁奖的前一天,毕飞宇去了国外,参加一个为期十天的艺术节。在此之前,他刚刚参加了上海书展,与勒克莱齐奥做了对话,还与骆以军、董启章一起代表两岸三地的作家探讨了“华语文学写作的未来”。他不相信自己能够拿到茅盾文学奖。因此,当他以《推拿》获奖时,媒体的记者根本找不到他,他家的电话一直没有人接,而他也从来不用手机。  近几年来,毕飞宇的新闻不是获奖就是拒奖,他的名字几乎都与各大文学奖项紧密相连。
说到SGLT2抑制剂,可能很多人不太清楚。但是说到达格列净、恩格列净、卡格列净,很多2型糖尿病患者应该知道,而且其中有些人可能正在用这类药物。SGLT2抑制剂的主要功效是降血糖,但是随着研究的深入,人们发现这类药物不但降糖效果好,还能降低心力衰竭患者的死亡率。  1.SGLT2抑制剂的降糖效果怎么样?  SGLT2抑制剂,全名叫作钠-葡萄糖协同转运蛋白2抑制剂,其降血糖作用显著。研究表明,SGLT