网易首页 > 网易科技 > 互联网 > 正文

OpenSSL安全协议存在漏洞危及网络用户数据安全

0
分享至

网易科技讯 4月9日消息,据华尔街报道,许多网站使用的OpenSSL安全协议存在漏洞,可能导致大量隐藏数据被盗取。据谷歌和网络安全公司Codenomicon的研究人员透露,OpenSSL加密代码中一种名为Heartbleed的漏洞存在已有两年之久。三分之二的活跃网站均在使用这种存在缺陷的加密协议。他们指出可使用的补丁,网站可用以自我保护以及维护用户的安全。

包括主页和邮箱在内的数个雅虎网站也存在这种安全漏洞。雅虎发言人今日表示,“我们的团队已经成功地完成雅虎各个网站的修复。”

一些零售商表示,在雅虎修复漏洞之前,他们能够获得雅虎的用户名和密码。

网络安全公司Qualys的一名研究员伊万•瑞斯提克(Ivan Ristic)创建了一种测试网站是否存在Heartbleed漏洞的工具。工具发布当天,他的网页访问量增加了7倍。他估计,使用SSL的服务器中,有30%存在漏洞。

经瑞斯提克的工具测试显示,许多大型网站,如谷歌、亚马逊eBay等网站较安全,未受到这种漏洞的影响。

越来越多的网站使用加密代码来保护如用户名、密码和信用卡号等数据,这能够防止黑客通过网络盗取个人信息。

这种加密协议被称为SSL(Secure Sockets Layer安全套接层)或TLS(Transport Layer Security Protocol安全传输层协议)。当一个网站使用这种安全协议,浏览器中的地址栏旁会出现挂锁图标。

编写加密代码十分复杂,所以很多网站使用一种开源的免费安全协议,即OpenSSL。如亚马逊,该公司在其网站上建议,云计算服务Amazon Web Services的用户在为网页加密时使用OpenSSL。但有关OpenSSL漏洞的消息爆出后,亚马逊对记者的置评请求未立即回应。

OpenSSL存在的缺陷在于,使用某些最新OpenSSL版本的Web服务器会存储一些不受内存保护的数据。黑客可以获取这些数据,重建有关用户或密钥的信息,进而监视过去或将来的加密数据。

一名研究员表示,“任何人都可以利用这种漏洞在互联网上获取数据,而且场地不限,我可以在自己的办公室,也可以在其他国家实现数据的盗用。”

OpenSSL漏洞的消息一出,许多网站措手不及,未能及时采取补救措施。

旨在保护互联网用户身份的Tor Project公司总裁罗杰·丁格勒戴(Roger Dingledine)表示, “接下来几天各个网站开始着手修复漏洞,为了确保个人信息或隐私不被窃取,这段时间最好完全不用互联网。”(惜辰)

文/阳淼 山寨发布会创始人

昨晚(4月8日)是黑客和白帽们的不眠之夜。他们有的在狂欢,逐个进入戒备森严的网站,耐心地收集泄漏数据,拼凑出用户的明文密码;有的在艰苦升级系统,统计漏洞信息,还要准备说服客户的说辞,让他们意识到问题的严重性;当然还有淼叔这样看热闹不嫌事大的,拼命恶补安全常识、寻找专家采访,试图记录这历史性的一夜。

这一夜,互联网门户洞开。

基础安全协议“心脏出血”

北京知道创宇公司的余弦守在电脑屏幕前彻夜未眠。作为一家高速发展的安全企业研究部总监,余弦在国内黑客圈资历颇深。他向淼叔介绍了这次事件的起源。该漏洞是由安全公司Codenomicon和谷歌安全工程师发现的,并提交给相关管理机构,随后官方很快发布了漏洞的修复方案。4月7号,程序员Sean Cassidy则在自己的博客上详细描述了这个漏洞的机制。

他披露,OpenSSL的源代码中存在一个漏洞,可以让攻击者获得服务器上64K内存中的数据内容。这部分数据中,可能存有安全证书、用户名与密码、聊天工具的消息、电子邮件以及重要的商业文档等数据。

OpenSSL是目前互联网上应用最广泛的安全传输方法(基于SSL即安全套接层协议)。可以近似地说,它是互联网上销量最大的门锁。而Sean爆出的这个漏洞,则让特定版本的OpenSSL成为无需钥匙即可开启的废锁;入侵者每次可以翻检户主的64K信息,只要有足够的耐心和时间,他可以翻检足够多的数据,拼凑出户主的银行密码、私信等敏感数据;假如户主不幸是一个开商店的或开银行的,那么在他这里买东西、存钱的用户,其个人最敏感的数据也可能被入侵者获取。

一位安全行业人士在知乎上透露,他在某著名电商网站上用这个漏洞尝试读取数据,在读取200次后,获得了40多个用户名、7个密码,用这些密码,他成功地登录了该网站。

发现者们给这个漏洞起了个形象的名字:heartbleed,心脏出血。这一夜,互联网的安全核心,开始滴血。

中国有至少三万台机器“带病”

一些安全研究者认为,这个漏洞影响可能没有那么大,因为受漏洞影响的OpenSSL 1.01系列版本,在互联网上部署并不广泛。

国内老资格的安全工作者、安天实验室首席架构师江海客不认同这种说法。他在微博上预警:“这一次,狼真的来了”。

余弦则以对问题进行了精确的定量分析。4月8日的不眠之夜中,他除了在Twitter和各大论坛中实时跟踪事态的最新进展,更重要的精力放在了ZoomEye系统的扫描上。根据该系统扫描,中国全境有1601250台机器使用443端口,其中有33303个受本次OpenSSL漏洞影响!443端口仅仅是OpenSSL的一个常用端口,用以进行加密网页访问;其他还有邮件、即时通讯等服务所使用的端口,因时间关系,尚未来得及扫描。

ZoomEye是一套安全分析系统,其工作原理类似Google,会持续抓取全球互联网中的各种服务器,并记录服务器的硬件配置、软件环境等各类指标,生成指纹,定期对比,以此确定该服务器是否存在漏洞或被入侵。在此次“心脏出血”漏洞检测中,余弦给该系统后面加上一个“体检”系统,过滤出使用问题OPenSSL的服务器,即可得出存在安全隐患的服务器规模。

从该系统“体检”结果看,比三万台问题服务器更令人惊心的,是这些服务器的分布:它们有的在银行网银系统中,有的被部署在第三方支付里,有的在大型电商网站,还有的在邮箱、即时通讯系统中。

自这个漏洞被爆出后,全球的骇客与安全专家们展开了竞赛。前者在不停地试探各类服务器,试图从漏洞中抓取到尽量多的用户敏感数据;后者则在争分夺秒地升级系统、弥补漏洞,实在来不及实施的则暂时关闭某些服务。余弦说,这是目前最危险的地方:骇客们已经纷纷出动,一些公司的负责人却还在睡觉。而如果骇客入侵了服务器,受损的远不止公司一个个体,还包括存放于公司数据库的大量用户敏感资料。更为麻烦的是,这个漏洞实际上出现于2012年,至今两年多,谁也不知道是否已经 有骇客利用漏洞获取了用户资料;而且由于该漏洞即使被入侵也不会在服务器日志中留下痕迹,所以目前还没有办法确认哪些服务器被入侵,也就没法定位损失、确认泄漏信息,从而通知用户进行补救。

问题的应对与新的问题

目前,ZoomEye仍在持续不断地给全球服务器”体检“,这个过程需要20小时左右。相比之下,仅仅给国内服务器体检需要的时间短得多,仅仅需要22分钟;而给那三万多台”带病“服务器重复体检,则只需两分钟。目前,余弦已经将这份名单提交给CNCERT/CC(国家互联网应急中心),由后者进行全国预警。但是,除了移动、联通等这些大型企业外,CNCERT也没有强制力确保其他公司看到预警内容,最后可能还是需要媒体持续曝光一些“带病”服务器,以此倒逼相关公司重视该漏洞。

而在漏洞修补期间,普通消费者与公司均应该采取相关措施规避风险。对于普通用户来说,余弦建议在确认有关网站安全之前,不要使用网银、电子支付和电商购物等功能,以避免用户密码被钻了漏洞的骇客捕获。“一位银行朋友告诉我,他们补上这个漏洞需要两天时间。这两天大家最好就别登录网银了,确认安全后再登。如果已经登录过了,那就考虑换一下密码吧。”

与用户的消极避险不同,相关互联网企业则应该尽快进行主动升级。升级到最新的OpenSSL版本,可以消除掉这一漏洞,这是目前企业最便捷的做法。但在升级后,理论上还应该通知用户更换安全证书(因为漏洞的存在,证书的密钥可能已泄漏),并通知用户尽可能地修改密码。后面这两个措施,企业实施起来会面临很大的代价,也只能通过媒体尽量曝光,让意识到的用户重新下载证书并自行修改密码了。

由于“心脏出血”漏洞的广泛性和隐蔽性,未来几天可能还将会陆续有问题爆出。在互联网飞速发展的今天,一些协议级、基础设施级漏洞的出现,可能会打击人们使用互联网的信心,但客观上也使得问题及时暴露,在发生更大的损失前及时得到弥补。作为身处其中的个人,主动应变、加强自我保护,可能比把安全和未来全部托付出去要负责任一些。

微信公众号是“如是淼闻”(RUSHIMIAOWEN),个人微信为2350285,微博@阳淼,私信开放。">阳淼的微信公众号是“如是淼闻”(RUSHIMIAOWEN),个人微信为2350285,微博@阳淼,私信开放。

分页导航:
相关推荐
热点推荐
陈晓旭墓地近照:墓前只有四朵鲜花是周海媚粉丝顺手送的,好凄凉

陈晓旭墓地近照:墓前只有四朵鲜花是周海媚粉丝顺手送的,好凄凉

娱乐圈酸柠檬
2024-04-23 20:52:33
汪东兴晚年懊悔:我当年怎么就瞎了眼,推荐了这样一个人给毛主席

汪东兴晚年懊悔:我当年怎么就瞎了眼,推荐了这样一个人给毛主席

方圆文史
2023-10-23 19:32:54
美国国务卿布林肯搭乘26.2年机龄波音C-32A访华,经停东京

美国国务卿布林肯搭乘26.2年机龄波音C-32A访华,经停东京

航空之家Aviation
2024-04-24 21:14:31
泰国被推下悬崖的孕妇,5年后,返泰感谢4名救命恩人,泪流满面

泰国被推下悬崖的孕妇,5年后,返泰感谢4名救命恩人,泪流满面

影视解说阿相
2024-04-25 01:37:15
中国迎来国运时刻:伊朗以色列大战爆发,美军增兵中东亲自下场!

中国迎来国运时刻:伊朗以色列大战爆发,美军增兵中东亲自下场!

博文聊世界
2024-04-23 08:15:12
联合国都被中华文化惊艳了!汉字的魅力大道至简,评论区人才辈出

联合国都被中华文化惊艳了!汉字的魅力大道至简,评论区人才辈出

书中自有颜如玉
2024-04-24 21:52:09
当年和同学一起深圳买房,他买龙华,我买龙岗,如今我俩差距真大

当年和同学一起深圳买房,他买龙华,我买龙岗,如今我俩差距真大

童童聊娱乐啊
2024-04-25 13:54:41
真要养老❓切尔西一大串超长合同:首发大前锋杰克逊签至2031

真要养老❓切尔西一大串超长合同:首发大前锋杰克逊签至2031

直播吧
2024-04-25 14:30:16
沉默了两天后,普京表示:俄罗斯的核武库比美国先进得多!

沉默了两天后,普京表示:俄罗斯的核武库比美国先进得多!

娱宙观
2024-04-23 20:45:46
BR三方交易:维金斯前往费城 勇士得布罗格登与罗威 卢尼去开拓者

BR三方交易:维金斯前往费城 勇士得布罗格登与罗威 卢尼去开拓者

直播吧
2024-04-25 06:19:04
乌克兰称S-500是对爱国者防空系统“拙劣”模仿,落后至少四十年

乌克兰称S-500是对爱国者防空系统“拙劣”模仿,落后至少四十年

探索星空
2024-04-25 10:46:52
巨大争议!8倍慢镜还原孙颖莎擦边球真相,王曼昱大格局,孙颖莎冷静理智,值得球迷学习

巨大争议!8倍慢镜还原孙颖莎擦边球真相,王曼昱大格局,孙颖莎冷静理智,值得球迷学习

钧哥哥乒乓生活
2024-04-24 19:32:55
向佐将向太送的名牌包10元卖掉,网友热议豪门风范与善意之举

向佐将向太送的名牌包10元卖掉,网友热议豪门风范与善意之举

明星爆料客
2024-04-24 15:37:23
最后的希望!斯佳辉将战16强中最弱选手,晋级8强问题不大

最后的希望!斯佳辉将战16强中最弱选手,晋级8强问题不大

时刻侃体坛
2024-04-25 13:56:08
华人夫妇日本遇害详情:遗体交叠被焚,嫌疑人提前买胶带汽油

华人夫妇日本遇害详情:遗体交叠被焚,嫌疑人提前买胶带汽油

南方都市报
2024-04-25 12:56:11
有钱人,以及有钱人的太太都是珠圆玉润脸

有钱人,以及有钱人的太太都是珠圆玉润脸

白宸侃片
2024-04-24 07:35:21
CBA,朱芳雨正式回应广东队中锋周琦被停赛2场

CBA,朱芳雨正式回应广东队中锋周琦被停赛2场

体育哲人
2024-04-25 17:58:06
周鸿祎吐槽800多万劳斯莱斯库里南:车牌值750万,40万国产车随便秒杀它!贵得伤天害理

周鸿祎吐槽800多万劳斯莱斯库里南:车牌值750万,40万国产车随便秒杀它!贵得伤天害理

和讯网
2024-04-24 10:28:45
中央金融委员会办公室、中央金融工作委员会:要围绕实施好稳健的货币政策 为经济社会发展营造有利的货币金融环境

中央金融委员会办公室、中央金融工作委员会:要围绕实施好稳健的货币政策 为经济社会发展营造有利的货币金融环境

财联社
2024-04-25 07:15:08
闹大了!医保局喊话:未规定单次住院不超过15天,但医院却在执行

闹大了!医保局喊话:未规定单次住院不超过15天,但医院却在执行

阿莱美食汇
2024-04-25 18:51:33
2024-04-25 20:06:46

科技要闻

北京车展,被穿红衣服的他们占领

头条要闻

美学者:布林肯一年内二次访华 说明美国面临很多困难

头条要闻

美学者:布林肯一年内二次访华 说明美国面临很多困难

体育要闻

当胜利变成意外,就不要再提未来……

娱乐要闻

心疼!伊能静曝儿子曾被狗仔追到洗手间

财经要闻

曙光已现?瑞银开始转而看好中国地产业

汽车要闻

全新哈弗H9亮相 大号方盒子硬派SUV入列

态度原创

房产
旅游
数码
本地
军事航空

房产要闻

涉及黄埔、番禺、增城!广州新一轮大规模征地启动

旅游要闻

京都热门景点一棵樱花树突然倒下 游客被砸成重伤

数码要闻

AMD Strix Point 系列 Zen5 ES 处理器最新 Geekbench 跑分曝光

本地新闻

云游中国|苗族蜡染:九黎城的“潮”文化

军事要闻

俄美在安理会就外空核武器问题发生冲突

无障碍浏览 进入关怀版
×