999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

Heartbleed漏洞的原理與防治

2021-07-26 01:19:26李維峰
網絡安全技術與應用 2021年5期
關鍵詞:用戶

◆李維峰

(中國飛行試驗研究院 陜西 710089)

1 SSL 簡介

SSL是Secure Sockets Layer(安全套接字層)的縮寫,是一系列加密技術,可讓Web用戶保護其在Internet上傳輸的信息的隱私。

當用戶訪問安全網站(例如mail.aliyun.com)時,URL旁會顯示一個鎖,表明用戶與該站點的通信已加密。這是Safari瀏覽器中的外觀:

圖1 SSL在網站中的應用

該鎖應該表明第三方將無法讀取您發送或接收的任何信息。在后臺,SSL通過將您的數據轉換為只有收件人知道如何解密的編碼消息來實現此目的。如果惡意方正在聽對話,它將僅看到看似隨機的字符串,而不是電子郵件,論壇帖子,信用卡號或其他私人信息的內容。SSL由Netscape于1994年引入。近年來,主流在線服務已趨向于默認使用加密。

如果正確實施,則認為SSL是高度安全的。但是對于SSL安全而言,2014年是糟糕的一年。Heartbleed不是那年發現的唯一安全漏洞。2月,在Apple的SSL實施中發現了一個嚴重缺陷。一個月后,在另一個SSL實例中發現了另一個漏洞,該實例在開源操作系統中很流行。

2 OpenSSL 簡介

OpenSSL是允許計算機使用SSL加密標準進行通信的軟件。這是一個由志愿者創建和維護的開源項目。它于1998年首次發布,現已成為世界上最受歡迎的SSL實現之一。

OpenSSL被廣泛使用。原因之一是它已被合并到其他各種軟件產品中。例如,兩個最受歡迎的Web服務器軟件包,Apache和nginx,都使用OpenSSL加密網站。

在發生Heartbleed攻擊時,OpenSSL網站僅列出了15位活躍的開發人員,其中大多數是自愿為該項目做出貢獻的。但是,并非所有對OpenSSL軟件所做的更改都是由這15個人編寫的。

考慮到備受矚目的商業軟件項目通常需要數十甚至數百人來進行工作,因此,OpenSSL團隊在2012年推出新版本的軟件時沒有注意到細微的Heartbleed錯誤就不足為奇了。

發現Heartbleed錯誤后,幾家大型科技公司集中了資源,加大力度保護OpenSSL和其他構成互聯網核心基礎結構的開源軟件。

3 Heartbleed漏洞攻擊的原理

SSL標準包括“心跳”選項,該選項為SSL連接一端的計算機提供了一種方法來再次檢查線路的另一端是否仍然有人。此功能很有用,因為某些Internet路由器在空閑時間過長時會斷開連接。簡而言之,心跳協議的工作方式如下:

圖2 心跳協議的工作方式

心跳消息分為三個部分:請求確認,簡短的隨機選擇消息(在這種情況下為“banana”)以及該消息中的字符數。只需假定服務器確認已收到請求,然后將消息鸚鵡化。

Heartbleed攻擊利用了服務器過于信任這一事實。當有人告訴它消息包含6個字符時,服務器會自動發送回6個字符作為響應。惡意用戶可以利用服務器的輕信:

圖3 漏洞出現

顯然,“giraffe”一詞的長度不超過100個字符。但是服務器在發回響應之前不會費心檢查,因此它會發回100個字符。具體來說,它將發回7個字符的單詞“giraffe”,然后在服務器內存中緊隨單詞“giraffe”之后存儲的93個字符返回。計算機通常以隨意的順序存儲信息,以將其盡可能緊密地包裝到內存中,因此無法確定可能返回的信息。在這種情況下,單詞“長頸鹿”后面的記憶位包含屬于用戶John Smith的敏感個人信息。

在真正的Heartbleed攻擊中,攻擊者不僅要求輸入100個字符。攻擊者可以要求大約64,000個字符的純文本。它不僅可以詢問一次,還可以一遍又一遍地發送惡意的心跳消息,使攻擊者每次都能取回服務器內存的不同片段。在此過程中,它可以獲得從未打算向公眾提供的大量數據。

解決此問題的方法很簡單:服務器只需要較少的信任即可。服務器不需要盲目地發回所請求的數據,而是需要檢查服務器是否要求發回的字符數比開始時多。這正是OpenSSL對Heartbleed Bug的修復。

4 Heartbleed漏洞的今天

在披露Heartbleed漏洞五年后的今天,它仍然存在于許多服務器和系統中。當然,當前版本的OpenSSL是固定的。但是,未升級到已修補版本的OpenSSL的系統仍然會受到該漏洞的影響,并且容易受到攻擊。對于攻擊者而言,發現Heartbleed漏洞是一項獎勵。攻擊者如果通過自動檢索工具,則更容易發現漏洞。攻擊者找到易受攻擊的系統后,利用該漏洞則相對容易。發生這種情況時,攻擊者就可以訪問用于發起其他攻擊的信息或憑據。

5 Heartbleed漏洞的修補

Heartbleed漏洞是由于人為錯誤引入OpenSSL的安全漏洞。由于OpenSSL的普及,許多應用程序受到了影響,攻擊者才能夠獲取大量數據。

發現該漏洞后,Google員工找到了解決方案,并向OpenSSL貢獻者提供了解決此問題的代碼。然后,指示OpenSSL用戶升級到最新的OpenSSL版本。

但是,今天,即使升級OpenSSL版本而不是編譯代碼庫,仍然可以在應用程序、系統和設備中找到Heartbleed漏洞。如果用戶擔心自己可能會受到影響,則可以在設備無法支持修補程序的情況下測試系統的Heartbleed漏洞和修補程序,以消除風險或減輕風險。

6 總結

Heartbleed 攻擊的規模為Internet 社區敲響了警鐘。作為回應,十多家技術公司已承諾為“核心基礎設施計劃”做出貢獻[1]。該項目由非營利性Linux 基金會組織,將把資金引導到資金不足卻廣泛使用的開源項目,例如OpenSSL。

該基金會在2014年4月下旬告訴Ars Technica,它已經從包括亞馬遜,微軟,谷歌和Facebook 在內的主要技術公司獲得了390 萬美元的捐款。

由惠普聯合創始人威廉·休利特(William Hewlett)和他的妻子創立的惠普基金會(Hewlett Foundation)也為互聯網安全工作提供資金。出于非凡的遠見卓識,該基金會于2014年4月2日,即公開披露Heartbleed 計劃的前幾天,宣布了一項2,000 萬美元的“網絡計劃”[2]。該基金會希望幫助“建立一個專家網絡,以確保互聯網安全、開放和良好的管理。”

這些投資是糾正互聯網安全資金嚴重不足的一小步。網絡占據了數十億美元的商業收入,即使在這筆2400萬美元的慈善投資之后,仍然迫切需要投入更多的資源來保障網絡安全。

猜你喜歡
用戶
雅閣國內用戶交付突破300萬輛
車主之友(2022年4期)2022-08-27 00:58:26
您撥打的用戶已戀愛,請稍后再哭
關注用戶
商用汽車(2016年11期)2016-12-19 01:20:16
關注用戶
商用汽車(2016年5期)2016-11-28 09:55:15
兩新黨建新媒體用戶與全網新媒體用戶之間有何差別
關注用戶
商用汽車(2016年6期)2016-06-29 09:18:54
關注用戶
商用汽車(2016年4期)2016-05-09 01:23:12
挖掘用戶需求尖端科技應用
Camera360:拍出5億用戶
創業家(2015年10期)2015-02-27 07:55:08
100萬用戶
創業家(2015年10期)2015-02-27 07:54:39
主站蜘蛛池模板: 99热精品久久| 欧美人与牲动交a欧美精品| 国模视频一区二区| 亚洲第一福利视频导航| 欧美啪啪精品| 国产精品露脸视频| 理论片一区| 欧美亚洲网| 一本无码在线观看| 露脸一二三区国语对白| 久久婷婷六月| 98精品全国免费观看视频| 伊人久久青草青青综合| 97色婷婷成人综合在线观看| 亚洲欧美在线综合一区二区三区| 一级做a爰片久久毛片毛片| 67194亚洲无码| 欧美第二区| 99国产精品免费观看视频| 一区二区三区毛片无码| 日韩在线网址| 国产亚洲欧美在线中文bt天堂| 香蕉久久永久视频| 久青草免费在线视频| 婷婷丁香在线观看| 精品天海翼一区二区| 亚洲国产成人无码AV在线影院L| 99久久成人国产精品免费| 久久伊人久久亚洲综合| 欧美翘臀一区二区三区| 国产一国产一有一级毛片视频| 国产好痛疼轻点好爽的视频| 黄色免费在线网址| 波多野结衣一二三| 欧美精品v| 国产精品大尺度尺度视频 | 日本www在线视频| 最新亚洲av女人的天堂| 国产香蕉在线视频| 女人18一级毛片免费观看| 夜夜高潮夜夜爽国产伦精品| 色婷婷色丁香| 欧美性猛交xxxx乱大交极品| 久久精品免费国产大片| 欧美自慰一级看片免费| 婷婷色中文| 爱做久久久久久| 99尹人香蕉国产免费天天拍| 日本精品一在线观看视频| 欧美一区中文字幕| 久草视频中文| 亚洲—日韩aV在线| 中文字幕无码中文字幕有码在线| 午夜色综合| 中文字幕日韩丝袜一区| 久久公开视频| 蝌蚪国产精品视频第一页| 九色在线观看视频| 国产一区亚洲一区| 久久久久久尹人网香蕉 | 老司国产精品视频91| 久久国产香蕉| 欧美亚洲欧美区| 久久6免费视频| 国模极品一区二区三区| 欧美成人精品高清在线下载| 成人午夜视频免费看欧美| 黄色网址手机国内免费在线观看| 91视频青青草| 亚洲精品成人片在线播放| 欧洲亚洲一区| 日韩精品亚洲精品第一页| 97青草最新免费精品视频| 国产精品视频第一专区| 2020亚洲精品无码| 欧美一道本| 欧美午夜在线播放| 国产对白刺激真实精品91| 人妻出轨无码中文一区二区| 中文字幕在线不卡视频| 毛片在线播放a| 午夜影院a级片|