亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        互聯(lián)網(wǎng)基礎(chǔ)安全協(xié)議“心臟出血”

        2015-04-01 20:35:59陽淼
        世界博覽 2014年8期
        關(guān)鍵詞:用戶系統(tǒng)

        陽淼

        北京知道創(chuàng)宇公司的余弦守在電腦屏幕前徹夜未眠。作為一家高速發(fā)展的安全企業(yè)研究部總監(jiān),余弦在國內(nèi)黑客圈資歷頗深。他向淼叔介紹了這次事件的起源。該漏洞是由安全公司Codenomicon和谷歌安全工程師發(fā)現(xiàn)的,并提交給相關(guān)管理機(jī)構(gòu),隨后官方很快發(fā)布了漏洞的修復(fù)方案。4月7日,程序員Sean Cassidy則在自己的博客上詳細(xì)描述了這個(gè)漏洞的機(jī)制。

        他披露,OpenSSL的源代碼中存在一個(gè)漏洞,可以讓攻擊者獲得服務(wù)器上64K內(nèi)存中的數(shù)據(jù)內(nèi)容。這部分?jǐn)?shù)據(jù)中,可能存有安全證書、用戶名與密碼、聊天工具的消息、電子郵件以及重要的商業(yè)文檔等數(shù)據(jù)。

        這一夜,互聯(lián)網(wǎng)門戶洞開

        OpenSSL是目前互聯(lián)網(wǎng)上應(yīng)用最廣泛的安全傳輸方法(基于SSL即安全套接層協(xié)議)。可以近似地說,它是互聯(lián)網(wǎng)上銷量最大的門鎖。而Sean爆出的這個(gè)漏洞,則讓特定版本的OpenSSL成為無需鑰匙即可開啟的廢鎖;入侵者每次可以翻檢戶主的64K信息,只要有足夠的耐心和時(shí)間,他可以翻檢足夠多的數(shù)據(jù),拼湊出戶主的銀行密碼、私信等敏感數(shù)據(jù);假如戶主不幸是一個(gè)開商店的或開銀行的,那么在他這里買東西、存錢的用戶,其個(gè)人最敏感的數(shù)據(jù)也可能被入侵者獲取。

        一位安全行業(yè)人士在知乎上透露,他在某著名電商網(wǎng)站上用這個(gè)漏洞嘗試讀取數(shù)據(jù),在讀取200次后,獲得了40多個(gè)用戶名、7個(gè)密碼,用這些密碼,他成功地登錄了該網(wǎng)站。

        發(fā)現(xiàn)者們給這個(gè)漏洞起了個(gè)形象的名字:heartbleed,心臟出血。這一夜,互聯(lián)網(wǎng)的安全核心,開始滴血。

        中國有至少三萬臺機(jī)器“帶病”

        一些安全研究者認(rèn)為,這個(gè)漏洞影響可能沒有那么大,因?yàn)槭苈┒从绊懙腛penSSL 1.01系列版本,在互聯(lián)網(wǎng)上部署并不廣泛。國內(nèi)老資格的安全工作者、安天實(shí)驗(yàn)室首席架構(gòu)師江??筒徽J(rèn)同這種說法。他在微博上預(yù)警:“這一次,狼真的來了”。

        余弦則以對問題進(jìn)行了精確的定量分析。4月8日的不眠之夜中,他除了在Twitter和各大論壇中實(shí)時(shí)跟蹤事態(tài)的最新進(jìn)展,更重要的精力放在了ZoomEye系統(tǒng)的掃描上。根據(jù)該系統(tǒng)掃描,中國全境有1601250臺機(jī)器使用443端口,其中有33303個(gè)受本次OpenSSL漏洞影響!443端口僅僅是OpenSSL的一個(gè)常用端口,用以進(jìn)行加密網(wǎng)頁訪問;其他還有郵件、即時(shí)通訊等服務(wù)所使用的端口,因時(shí)間關(guān)系,尚未來得及掃描。

        ZoomEye是一套安全分析系統(tǒng),其工作原理類似Google,會(huì)持續(xù)抓取全球互聯(lián)網(wǎng)中的各種服務(wù)器,并記錄服務(wù)器的硬件配置、軟件環(huán)境等各類指標(biāo),生成指紋,定期對比,以此確定該服務(wù)器是否存在漏洞或被入侵。在此次“心臟出血”漏洞檢測中,余弦給該系統(tǒng)后面加上一個(gè)“體檢”系統(tǒng),過濾出使用問題OPenSSL的服務(wù)器,即可得出存在安全隱患的服務(wù)器規(guī)模。

        從該系統(tǒng)“體檢”結(jié)果看,比三萬臺問題服務(wù)器更令人驚心的,是這些服務(wù)器的分布:它們有的在銀行網(wǎng)銀系統(tǒng)中,有的被部署在第三方支付里,有的在大型電商網(wǎng)站,還有的在郵箱、即時(shí)通訊系統(tǒng)中。

        自這個(gè)漏洞被爆出后,全球的駭客與安全專家們展開了競賽。前者在不停地試探各類服務(wù)器,試圖從漏洞中抓取到盡量多的用戶敏感數(shù)據(jù);后者則在爭分奪秒地升級系統(tǒng)、彌補(bǔ)漏洞,實(shí)在來不及實(shí)施的則暫時(shí)關(guān)閉某些服務(wù)。余弦說,這是目前最危險(xiǎn)的地方:駭客們已經(jīng)紛紛出動(dòng),一些公司的負(fù)責(zé)人卻還在睡覺。而如果駭客入侵了服務(wù)器,受損的遠(yuǎn)不止公司一個(gè)個(gè)體,還包括存放于公司數(shù)據(jù)庫的大量用戶敏感資料。更為麻煩的是,這個(gè)漏洞實(shí)際上出現(xiàn)于2012年,至今兩年多,誰也不知道是否已經(jīng)有駭客利用漏洞獲取了用戶資料;而且由于該漏洞即使被入侵也不會(huì)在服務(wù)器日志中留下痕跡,所以目前還沒有辦法確認(rèn)哪些服務(wù)器被入侵,也就沒法定位損失、確認(rèn)泄漏信息,從而通知用戶進(jìn)行補(bǔ)救。

        問題的應(yīng)對與新的問題

        目前,ZoomEye仍在持續(xù)不斷地給全球服務(wù)器“體檢”,這個(gè)過程需要20小時(shí)左右。相比之下,僅僅給國內(nèi)服務(wù)器體檢需要的時(shí)間短得多,僅僅需要22分鐘;而給那三萬多臺“帶病”服務(wù)器重復(fù)體檢,則只需兩分鐘。目前,余弦已經(jīng)將這份名單提交給CNCERT/CC(國家互聯(lián)網(wǎng)應(yīng)急中心),由后者進(jìn)行全國預(yù)警。但是,除了移動(dòng)、聯(lián)通等這些大型企業(yè)外,CNCERT也沒有強(qiáng)制力確保其他公司看到預(yù)警內(nèi)容,最后可能還是需要媒體持續(xù)曝光一些“帶病”服務(wù)器,以此倒逼相關(guān)公司重視該漏洞。

        而在漏洞修補(bǔ)期間,普通消費(fèi)者與公司均應(yīng)該采取相關(guān)措施規(guī)避風(fēng)險(xiǎn)。對于普通用戶來說,余弦建議在確認(rèn)有關(guān)網(wǎng)站安全之前,不要使用網(wǎng)銀、電子支付和電商購物等功能,以避免用戶密碼被鉆了漏洞的駭客捕獲。一位銀行朋友告訴我,他們補(bǔ)上這個(gè)漏洞需要兩天時(shí)間。這兩天大家最好就別登錄網(wǎng)銀了,確認(rèn)安全后再登。如果已經(jīng)登錄過了,那就考慮換一下密碼吧。

        與用戶的消極避險(xiǎn)不同,相關(guān)互聯(lián)網(wǎng)企業(yè)則應(yīng)該盡快進(jìn)行主動(dòng)升級。升級到最新的OpenSSL版本,可以消除掉這一漏洞,這是目前企業(yè)最便捷的做法。但在升級后,理論上還應(yīng)該通知用戶更換安全證書(因?yàn)槁┒吹拇嬖冢C書的密鑰可能已泄漏),并通知用戶盡可能地修改密碼。后面這兩個(gè)措施,企業(yè)實(shí)施起來會(huì)面臨很大的代價(jià),也只能通過媒體盡量曝光,讓意識到的用戶重新下載證書并自行修改密碼了。

        由于“心臟出血”漏洞的廣泛性和隱蔽性,未來幾天可能還將會(huì)陸續(xù)有問題爆出。在互聯(lián)網(wǎng)飛速發(fā)展的今天,一些協(xié)議級、基礎(chǔ)設(shè)施級漏洞的出現(xiàn),可能會(huì)打擊人們使用互聯(lián)網(wǎng)的信心,但客觀上也使得問題及時(shí)暴露,在發(fā)生更大的損失前及時(shí)得到彌補(bǔ)。作為身處其中的個(gè)人,主動(dòng)應(yīng)變、加強(qiáng)自我保護(hù),可能比把安全和未來全部托付出去要負(fù)責(zé)任一些。endprint

        猜你喜歡
        用戶系統(tǒng)
        Smartflower POP 一體式光伏系統(tǒng)
        WJ-700無人機(jī)系統(tǒng)
        ZC系列無人機(jī)遙感系統(tǒng)
        北京測繪(2020年12期)2020-12-29 01:33:58
        基于PowerPC+FPGA顯示系統(tǒng)
        半沸制皂系統(tǒng)(下)
        連通與提升系統(tǒng)的最后一塊拼圖 Audiolab 傲立 M-DAC mini
        關(guān)注用戶
        商用汽車(2016年11期)2016-12-19 01:20:16
        關(guān)注用戶
        商用汽車(2016年6期)2016-06-29 09:18:54
        關(guān)注用戶
        商用汽車(2016年4期)2016-05-09 01:23:12
        Camera360:拍出5億用戶
        免费网站看v片在线18禁无码| 久草视频福利| 国产精品久久婷婷婷婷| 亚洲av大片在线免费观看| 超碰国产精品久久国产精品99 | 偷偷夜夜精品一区二区三区蜜桃 | 久久久久亚洲av无码专区首| 情侣黄网站免费看| 久久中国国产Av秘 入口| 国产激情免费观看视频| 变态调教一区二区三区女同| 国产精品久久国产三级国不卡顿| 久久无码一一区| 日韩午夜三级在线视频| 国产香港明星裸体xxxx视频 | 国内精品极品久久免费看| 丝袜国产高跟亚洲精品91| 青青草视频国产在线观看 | 越猛烈欧美xx00动态图| 香蕉国产人午夜视频在线观看| 91羞射短视频在线观看| 伊人久久大香线蕉午夜av| 国产精品免费久久久久软件| 日韩AV不卡一区二区三区无码| 国产日产久久福利精品一区| 欧美综合区自拍亚洲综合| 黄色毛片视频免费| 激情网色图区蜜桃av| 69国产成人精品午夜福中文| 日韩成人极品在线内射3p蜜臀| 91尤物视频在线观看| 日本女优中文字幕在线观看| 一级r片内射视频播放免费| 男女性高爱潮免费网站| 亚洲乱码少妇中文字幕| 日韩女优视频网站一区二区三区| 寂寞少妇做spa按摩无码| 欧美激情五月| 偷拍美女一区二区三区视频| 国产中文三级全黄| 日韩一欧美内射在线观看|