999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

互聯網基礎安全協議“心臟出血”

2015-04-01 20:35:59陽淼
世界博覽 2014年8期
關鍵詞:用戶系統

陽淼

北京知道創宇公司的余弦守在電腦屏幕前徹夜未眠。作為一家高速發展的安全企業研究部總監,余弦在國內黑客圈資歷頗深。他向淼叔介紹了這次事件的起源。該漏洞是由安全公司Codenomicon和谷歌安全工程師發現的,并提交給相關管理機構,隨后官方很快發布了漏洞的修復方案。4月7日,程序員Sean Cassidy則在自己的博客上詳細描述了這個漏洞的機制。

他披露,OpenSSL的源代碼中存在一個漏洞,可以讓攻擊者獲得服務器上64K內存中的數據內容。這部分數據中,可能存有安全證書、用戶名與密碼、聊天工具的消息、電子郵件以及重要的商業文檔等數據。

這一夜,互聯網門戶洞開

OpenSSL是目前互聯網上應用最廣泛的安全傳輸方法(基于SSL即安全套接層協議)。可以近似地說,它是互聯網上銷量最大的門鎖。而Sean爆出的這個漏洞,則讓特定版本的OpenSSL成為無需鑰匙即可開啟的廢鎖;入侵者每次可以翻檢戶主的64K信息,只要有足夠的耐心和時間,他可以翻檢足夠多的數據,拼湊出戶主的銀行密碼、私信等敏感數據;假如戶主不幸是一個開商店的或開銀行的,那么在他這里買東西、存錢的用戶,其個人最敏感的數據也可能被入侵者獲取。

一位安全行業人士在知乎上透露,他在某著名電商網站上用這個漏洞嘗試讀取數據,在讀取200次后,獲得了40多個用戶名、7個密碼,用這些密碼,他成功地登錄了該網站。

發現者們給這個漏洞起了個形象的名字:heartbleed,心臟出血。這一夜,互聯網的安全核心,開始滴血。

中國有至少三萬臺機器“帶病”

一些安全研究者認為,這個漏洞影響可能沒有那么大,因為受漏洞影響的OpenSSL 1.01系列版本,在互聯網上部署并不廣泛。國內老資格的安全工作者、安天實驗室首席架構師江海客不認同這種說法。他在微博上預警:“這一次,狼真的來了”。

余弦則以對問題進行了精確的定量分析。4月8日的不眠之夜中,他除了在Twitter和各大論壇中實時跟蹤事態的最新進展,更重要的精力放在了ZoomEye系統的掃描上。根據該系統掃描,中國全境有1601250臺機器使用443端口,其中有33303個受本次OpenSSL漏洞影響!443端口僅僅是OpenSSL的一個常用端口,用以進行加密網頁訪問;其他還有郵件、即時通訊等服務所使用的端口,因時間關系,尚未來得及掃描。

ZoomEye是一套安全分析系統,其工作原理類似Google,會持續抓取全球互聯網中的各種服務器,并記錄服務器的硬件配置、軟件環境等各類指標,生成指紋,定期對比,以此確定該服務器是否存在漏洞或被入侵。在此次“心臟出血”漏洞檢測中,余弦給該系統后面加上一個“體檢”系統,過濾出使用問題OPenSSL的服務器,即可得出存在安全隱患的服務器規模。

從該系統“體檢”結果看,比三萬臺問題服務器更令人驚心的,是這些服務器的分布:它們有的在銀行網銀系統中,有的被部署在第三方支付里,有的在大型電商網站,還有的在郵箱、即時通訊系統中。

自這個漏洞被爆出后,全球的駭客與安全專家們展開了競賽。前者在不停地試探各類服務器,試圖從漏洞中抓取到盡量多的用戶敏感數據;后者則在爭分奪秒地升級系統、彌補漏洞,實在來不及實施的則暫時關閉某些服務。余弦說,這是目前最危險的地方:駭客們已經紛紛出動,一些公司的負責人卻還在睡覺。而如果駭客入侵了服務器,受損的遠不止公司一個個體,還包括存放于公司數據庫的大量用戶敏感資料。更為麻煩的是,這個漏洞實際上出現于2012年,至今兩年多,誰也不知道是否已經有駭客利用漏洞獲取了用戶資料;而且由于該漏洞即使被入侵也不會在服務器日志中留下痕跡,所以目前還沒有辦法確認哪些服務器被入侵,也就沒法定位損失、確認泄漏信息,從而通知用戶進行補救。

問題的應對與新的問題

目前,ZoomEye仍在持續不斷地給全球服務器“體檢”,這個過程需要20小時左右。相比之下,僅僅給國內服務器體檢需要的時間短得多,僅僅需要22分鐘;而給那三萬多臺“帶病”服務器重復體檢,則只需兩分鐘。目前,余弦已經將這份名單提交給CNCERT/CC(國家互聯網應急中心),由后者進行全國預警。但是,除了移動、聯通等這些大型企業外,CNCERT也沒有強制力確保其他公司看到預警內容,最后可能還是需要媒體持續曝光一些“帶病”服務器,以此倒逼相關公司重視該漏洞。

而在漏洞修補期間,普通消費者與公司均應該采取相關措施規避風險。對于普通用戶來說,余弦建議在確認有關網站安全之前,不要使用網銀、電子支付和電商購物等功能,以避免用戶密碼被鉆了漏洞的駭客捕獲。一位銀行朋友告訴我,他們補上這個漏洞需要兩天時間。這兩天大家最好就別登錄網銀了,確認安全后再登。如果已經登錄過了,那就考慮換一下密碼吧。

與用戶的消極避險不同,相關互聯網企業則應該盡快進行主動升級。升級到最新的OpenSSL版本,可以消除掉這一漏洞,這是目前企業最便捷的做法。但在升級后,理論上還應該通知用戶更換安全證書(因為漏洞的存在,證書的密鑰可能已泄漏),并通知用戶盡可能地修改密碼。后面這兩個措施,企業實施起來會面臨很大的代價,也只能通過媒體盡量曝光,讓意識到的用戶重新下載證書并自行修改密碼了。

由于“心臟出血”漏洞的廣泛性和隱蔽性,未來幾天可能還將會陸續有問題爆出。在互聯網飛速發展的今天,一些協議級、基礎設施級漏洞的出現,可能會打擊人們使用互聯網的信心,但客觀上也使得問題及時暴露,在發生更大的損失前及時得到彌補。作為身處其中的個人,主動應變、加強自我保護,可能比把安全和未來全部托付出去要負責任一些。endprint

猜你喜歡
用戶系統
Smartflower POP 一體式光伏系統
工業設計(2022年8期)2022-09-09 07:43:20
WJ-700無人機系統
ZC系列無人機遙感系統
北京測繪(2020年12期)2020-12-29 01:33:58
基于PowerPC+FPGA顯示系統
半沸制皂系統(下)
連通與提升系統的最后一塊拼圖 Audiolab 傲立 M-DAC mini
關注用戶
商用汽車(2016年11期)2016-12-19 01:20:16
關注用戶
商用汽車(2016年6期)2016-06-29 09:18:54
關注用戶
商用汽車(2016年4期)2016-05-09 01:23:12
Camera360:拍出5億用戶
創業家(2015年10期)2015-02-27 07:55:08
主站蜘蛛池模板: 天天综合亚洲| 午夜无码一区二区三区在线app| 女人18毛片一级毛片在线 | 国产成人亚洲精品蜜芽影院| 国产黄色片在线看| 毛片一级在线| 91精品国产无线乱码在线| 国产玖玖玖精品视频| 露脸真实国语乱在线观看| 丁香婷婷久久| 538精品在线观看| 亚洲五月激情网| 免费一级全黄少妇性色生活片| 久久国产精品波多野结衣| 亚洲成人一区在线| 欧洲亚洲欧美国产日本高清| 国产无码网站在线观看| 99精品视频九九精品| 狠狠亚洲婷婷综合色香| 国产91小视频在线观看| 国产精品第一区| 无遮挡国产高潮视频免费观看| 精品久久高清| 国产对白刺激真实精品91| 国产精品va免费视频| 国产丝袜一区二区三区视频免下载| 老色鬼久久亚洲AV综合| 四虎免费视频网站| 美女国产在线| 国产精品久久久久久久久久98 | 91青草视频| 精品亚洲欧美中文字幕在线看| 亚洲人成网18禁| 国产高清国内精品福利| 国产丰满大乳无码免费播放| 国产在线观看99| 国产一区二区免费播放| 2021精品国产自在现线看| 99青青青精品视频在线| 国产精品成人一区二区| 依依成人精品无v国产| 婷婷亚洲最大| 99青青青精品视频在线| 久久综合九色综合97网| 国产毛片久久国产| 亚洲第一页在线观看| 天天操精品| 久久精品国产亚洲麻豆| 午夜无码一区二区三区| 国产杨幂丝袜av在线播放| 真实国产乱子伦视频| 亚洲人成网站色7777| 中文天堂在线视频| 永久在线精品免费视频观看| 理论片一区| 18禁影院亚洲专区| 国产精品成人一区二区不卡| 国产微拍一区二区三区四区| 亚洲无码高清视频在线观看| 国产第一福利影院| 亚洲性日韩精品一区二区| 国产一线在线| 欧美性猛交一区二区三区| 色偷偷综合网| 在线看片免费人成视久网下载| 国产青榴视频| 久草视频精品| 干中文字幕| 福利在线不卡一区| 很黄的网站在线观看| 伊人激情综合| 国产精品第5页| 久久国产精品娇妻素人| 欧美成人免费午夜全| 欧美日韩亚洲综合在线观看 | 国产成人精品视频一区二区电影 | 成人中文字幕在线| 亚洲成人黄色在线| 黄色一级视频欧美| www中文字幕在线观看| 黄色网页在线播放| 免费国产不卡午夜福在线观看|