网易首页 > 网易科技 > 互联网 > 正文

苹果何以躲过“心脏流血”漏洞?

0
分享至

安全软件OpenSSL最近爆出名为“心脏流血”的重大安全漏洞,波及大量的网站,震惊了整个业界。而苹果则称旗下的iOS和OS X系统及服务均未受影响,那它究竟是如何躲过这一劫的呢?美国科技博客AppleInsider近日发布文章揭秘背后的故事。

以下是文章主要内容:

2011年,苹果告诉开发者,它将弃用包括OpenSSL在内的OS X通用数据安全架构(以下简称“CDSA”)。它称OpenSSL已经不合时宜。近三年后,OpenSSL被发现存在重大安全漏洞,大量的服务提供商及其用户遭受影响,而苹果则安然无事。

Heartbleed

苹果2011年6月宣布放弃使用OpenSSL的计划时,它并不知道Heartbleed(“心脏流血”)漏洞的存在,因为当时它还未出现。然而,该公司知道OpenSSL(libcrypto)存在其它问题。苹果是在逾10年前开始在CDSA内使用该安全工具包的。

苹果在Mac OS X研发早期加入了对CDSA和OpenSSL的支持。2004年,该公司建议Mac开发者采用CDSA,称CDSA“可通过减少与架构相连的、妨碍信息加密的库的数量,来提升系统的整体性能”。

苹果10年前在Mac安全文件中指出,“CDSA是Open Group组织采用的开源安全架构,充当技术标准。”苹果自行开发了CDSA的开源版本,并将它发布到苹果的开源网站上。该API提供一系列的安全服务,其中包括精细的访问权限、用户身份认证、加密和安全数据存储。

自建安全架构

然而,至少到了2006年,苹果开始着眼未来开发全新的信息加密API,旨在使用更少的代码,加快运行速度,以及支持多个处理器的同时使用。这些特性不仅仅是后来的Mac所必需的,对于iOS系统也至关重要。

该公司开发精简的现代安全架构的另一个原因是,它要符合联邦信息处理标准(FIPS)才能够向美国政府机关出售设备。随着iPhone和后来的iPad销量开始井喷,苹果打造强劲的安全机构替换过时的CDSA变得更加迫切。

第一步是开发Common Crypto——支持核心加密算法的低能级C架构,苹果先是在2007年将它应用于OS X 10.5 Leopard,后在2011年引至iOS 5。

弃用CDSA与OpenSSL

到2011年,苹果做好了弃用CDSA的准备。它在全球开发者大会(WWDC)上向开发者指出,该机构基于Open Group标准,除了苹果外鲜有公司支持,其功能很多都无人使用。这使得苹果要处理大量复杂的外部问题,且得不到任何的跨平台益处。

“CDSA有它的标准编程接口,它很复杂,不符合苹果标准的编程惯例。”该公司在Mac安全文件中向开发者指出,“iOS 从未纳入CDSA,OS X和iOS均拥有自己的、远没有那么复杂的高等级安全API。”

开发自有安全软件意味着苹果和它的开发者将不再受到外部开发问题和OpenSSL开源项目相关问题的影响。尽管在业内占据重要地位,且被广泛使用,OpenSSL要依靠捐赠来维持运营,而且它的团队就只有4个核心开发者。

“虽然OpenSSL在开源社区中是常用软件,”苹果在其文件中称,“它在版本之间并不能带来稳定的API。因此,尽管OS X有提供OpenSSL库,但不建议使用。OpenSSL从未引入iOS系统。我们强烈反对应用使用OS X OpenSSL库。”

“如果你的应用依赖于OpenSSL,你应当自行编制OpenSSL,静态地将已知OpenSSL版本连接你的应用。在OS X和iOS上使用OpenSSL都是可行的。但除非你是想要维持对现有开源项目的源码兼容性,否则你还是应该使用另外的API。”

苹果担忧OpenSSL缺乏稳定API的原因是,它在给该开源软件包更新或者填补安全漏洞的时候会遇到麻烦,会影响到连接旧版OpenSSL的第三方应用。而弃用OpenSSL转用自有软件意味着苹果在管理自家平台时拥有更大的控制权。

苹果OS X软件的各种漏洞实际上与苹果捆绑的外部软件有关,包括开源软件包和诸如Adobe Flash的第三方商业部件。

当OpenSSL遇到Heartbleed

苹果弃用OpenSSL的时机颇为幸运。就在苹果正式弃用OpenSSL半年后,Heartbleed漏洞不小心被引入OpenSSL,具体是通过旨在维持安全连接的Heartbeat特性进入。存在漏洞的Heartbeat特性嵌入了2012年3月推出的OpenSSL版本,默认开启。

正当苹果在该漏洞被引入之前积极建议Mac和iOS的开发者使用其它的安全软件,行业的其它成员则一直在采用免费提供的最新OpenSSL版本。

两年多以后,谷歌的一个研究人员发现,OpenSSL Heartbeat功能存在漏洞,可能会导致个人信息泄露。受Heartbleed影响的客户端软件也存在被恶意服务器控制的风险。

美国《国家期刊》报道称,在4月1日将该漏洞公诸于众之前,谷歌在内部秘密解决该问题,没有通知包括美国政府在内的任何人。

《悉尼先驱晨报》指出,在接下来的一周,各家公司在是否公布Heartbleed漏洞上展开了一番争斗,安全公司们希望借此良机扩大自己的知名度,而那些受影响的公司则彻夜赶工解决漏洞问题,避免遭到知悉的第三方的攻击。

苹果自家代码的漏洞

苹果及它的Mac和iOS用户并未受到Heartbleed影响。不过就在几周前,该公司自家的代码存在类似的安全漏洞。该漏洞也与SSL安全证书相关,名为“GoToFail”。苹果的代码与OpenSSL一样都是开源,但这并不能防止漏洞的出现。

由于先给iOS打补丁(在GoToFail公诸于众之前),隔了3天才给OS X发放补丁,苹果遭到了大量的谴责。

相比之下,在Heartbleed事件中,各方花费了一个星期才协调好漏洞的公布问题。包括Facebook在内的一些公司在Heartbleed公开之前获得了爆料,因而能够及时修复问题,而包括思科、Dropbox、Juniper、Twitter、Ubuntu、雅虎在内的知名公司则跟公众一样几天后才知悉。

Android的WebView 16个月前也被发现存在类似的网络安全漏洞。该漏洞要严重得多,能够让黑客远程控制用户的设备,所涉的功能工具也让几乎每一个人都能够发动攻击。约75%的Android设备似乎未受影响。

译者:乐邦

原文链接:http://appleinsider.com/articles/14/04/18/how-apple-dodged-the-heartbleed-bullet

百度新闻与网易科技合作稿件,转载请注明出处。

相关推荐
热点推荐
俄媒:国防部副部长伊万诺夫被捕是叛国罪!纳瓦尔尼团队披露细节

俄媒:国防部副部长伊万诺夫被捕是叛国罪!纳瓦尔尼团队披露细节

项鹏飞
2024-04-25 15:14:34
奥沙利文:“我不是最伟大的球员,但我却是统计学中最好的球员”

奥沙利文:“我不是最伟大的球员,但我却是统计学中最好的球员”

FrankReport
2024-04-25 14:29:08
正在热播的3部烂剧,没有最烂只有更烂,你要是一部没看太幸运!

正在热播的3部烂剧,没有最烂只有更烂,你要是一部没看太幸运!

圆头讲电影
2024-04-24 07:30:20
今明两年,房贷利率一旦跌破3%,全国至少45%的家庭面临5大风险

今明两年,房贷利率一旦跌破3%,全国至少45%的家庭面临5大风险

芷夕说文
2024-04-25 20:33:12
张涛直播说:今天大家都在传太子的事

张涛直播说:今天大家都在传太子的事

阿芒娱乐说
2024-04-26 03:15:59
四川一女子被丈夫活生生蒸死,曾惨叫2个小时却无人相救

四川一女子被丈夫活生生蒸死,曾惨叫2个小时却无人相救

安妮Emotiong
2024-04-20 22:55:04
汪小菲表示不再和大S争了,女儿生日礼物将由老师转交

汪小菲表示不再和大S争了,女儿生日礼物将由老师转交

红星新闻
2024-04-24 18:09:40
兰州楼市全军覆没,兰州安宁区从13000元降至9000元,最新分析

兰州楼市全军覆没,兰州安宁区从13000元降至9000元,最新分析

有事问彭叔
2024-04-25 18:10:25
19投1中!广厦花钱请你们打球,你们却当起了篮筐质检员

19投1中!广厦花钱请你们打球,你们却当起了篮筐质检员

沙发体育
2024-04-26 00:55:33
短发女神景甜美腿玉足大赏,这腿好白啊

短发女神景甜美腿玉足大赏,这腿好白啊

娱乐圈人物大赏
2024-04-25 12:57:18
辛巴快手账号直播权限将于5月20日解封

辛巴快手账号直播权限将于5月20日解封

三言科技
2024-04-26 12:30:09
少女写真:这真是神仙颜值呵

少女写真:这真是神仙颜值呵

书画艺术收藏
2024-04-24 17:21:56
美远程导弹系统秘密运抵乌克兰,可覆盖克里米亚等地军事目标

美远程导弹系统秘密运抵乌克兰,可覆盖克里米亚等地军事目标

澎湃新闻
2024-04-25 12:38:27
“准00后”的她,破格提拔为副镇长

“准00后”的她,破格提拔为副镇长

鲁中晨报
2024-04-25 07:37:04
资金链断裂、团队解散,这家年销10亿元天猫大店“跑路”!

资金链断裂、团队解散,这家年销10亿元天猫大店“跑路”!

搞笑的阿万
2024-04-25 20:12:09
妻子跟男性朋友爬山后续:两人运动轨迹曝光,老公发声霸气护妻

妻子跟男性朋友爬山后续:两人运动轨迹曝光,老公发声霸气护妻

薇木
2024-04-26 11:00:38
关于死亡,这可能是一篇颠覆你认知的文章!

关于死亡,这可能是一篇颠覆你认知的文章!

尚曦读史
2024-04-05 10:52:47
预告:国家移民管理局将于4月28日举行新闻发布会

预告:国家移民管理局将于4月28日举行新闻发布会

财联社
2024-04-25 10:18:14
写真:六个日本妞儿

写真:六个日本妞儿

书画艺术收藏
2024-04-25 17:12:46
杜锋:我很尊重广厦 我在国家队征调过孙铭徽胡金秋赵岩昊朱俊龙

杜锋:我很尊重广厦 我在国家队征调过孙铭徽胡金秋赵岩昊朱俊龙

直播吧
2024-04-25 22:19:12
2024-04-26 14:28:49

科技要闻

中国车企“五常”激战北京车展

头条要闻

律师家中燃气管道被拆除 起诉私闯民宅获最高法立案

头条要闻

律师家中燃气管道被拆除 起诉私闯民宅获最高法立案

体育要闻

库里当选最佳关键球员 10项数据联盟第一

娱乐要闻

金靖回应不官宣恋情结婚的原因

财经要闻

24年后再产纯净水 农夫山泉为何要打自己脸

汽车要闻

2024北京车展 比亚迪的自驱力让对手紧追猛赶

态度原创

本地
旅游
艺术
时尚
公开课

本地新闻

蛋友碰碰会空降西安!5.1山海境等你!

旅游要闻

白俄,中国人的快乐福地?

艺术要闻

艺术名画︱爱尔兰画家大卫·科因的刀画作品

减龄又清爽的夏季穿搭!爱美女人照着搭配真简单,优雅显气质

公开课

睡前进食会让你发胖吗?

无障碍浏览 进入关怀版
×