インターネット上で最も危険な脆弱性であるHeartbleedバグに直面して、知っておくべきセキュリティ問題

インターネット上で最も危険な脆弱性であるHeartbleedバグに直面して、知っておくべきセキュリティ問題

昨日、Heartbleed 脆弱性に関するニュースがインターネット上で白熱した議論を巻き起こしました。 OpenSSL プロジェクトで発見されたこの脆弱性により、攻撃者はさまざまな暗号化されたネットワーク データ送信からユーザー情報を盗むことができます。OpenSSL は Web サーバー、メール プロトコル、通信プロトコルで広く使用されているため、影響を受けるユーザーの数を一度に見積もることは困難です。

Heartbleed 脆弱性について話す前に、OpenSSL とは何かについて話す必要があります。ただし、OpenSSL は SSL と密接に関連しており、SSL セキュリティ プロトコルはおそらくユーザーが最もよく目にするプロトコルであるため、SSL の紹介から始めます。

ブラウザで Gmail や QQ メールボックスをよく使用するユーザーの場合、注意して見ると、IE または Chrome ブラウザのどちらを使用しても、メールボックスのログイン インターフェイスに入ると、ブラウザのアドレス バーが https になるのに対し、通常の Web ページは基本的に http で始まることに気付くでしょう。追加の s は「secure」の略語です。これは、ユーザーとサーバー間の通信が暗号化されていることを意味します。このような暗号化は、パスワードや個人情報が関わるあらゆる種類のネットワーク製品に必要です。

Https 伝送プロトコルが http よりも安全である理由は、SSL レイヤーが追加されているためです。SSL の正式名称は Secure Sockets Layer で、Netscape が Web ブラウザの最初のバージョンをリリースしたときに提案したセキュリティ プロトコルです。その目的は、ネットワーク通信のセキュリティとデータの整合性を確保し、クライアントとサーバー アプリケーション間の通信が攻撃者にハッキングされないようにすることです。

SSL によるクライアントとサーバー間の通信プロセスでは、セキュリティを確認するために公開鍵、秘密鍵、証明書などの複数のファイルが必要になる場合があります。OpenSSL スイートは、SSL プロトコルを実装し、一般的に使用される鍵と証明書のパッケージ管理機能を提供できます。オープンソースとクロスプラットフォームの特性と相まって、多くの開発者の選択肢になります。

OpenSSL は SSL プロトコルをサポートする必要はありませんが、OpenSSL は広く使用されているため、Heartbleed 脆弱性は当然ながら広範囲に影響を及ぼしました。 Codenomicon と Google Security のセキュリティ研究者によって最初に発見された Heartbleed 脆弱性により、攻撃者は OpenSSL を使用するサーバーのメモリから最大 64kb のデータをリモートで読み取ることができます。さらに、攻撃者は必要な限り、必要なデータが見つかるまで脆弱なサーバーから繰り返し読み取ることができます。

64KB のデータはそれほど大きくないように思えますが、オンラインで公開された写真を見ると、ユーザー名、パスワード、個人情報など多くの機密情報が含まれていることがわかります。これに伴い、WeChatパブリックアカウント、WeChatウェブ版、YY言語、Taobao、Momoなどの国内ネットワークサービスも影響を受けています。

現在、OpenSSLは正式に修正版をリリースしており、国内の大手メーカーも多数、脆弱性を速やかに修正しています。したがって、ユーザーはあまり心配する必要はありません。さらに、疑わしいユーザーのために、インターネット上にはオンライン脆弱性検出ツールを提供する開発者がいます。ユーザーは Filippo にログインして、アクセスした Web サイトが安全かどうかを確認できます。

しかし、問題を抱えたサービスプロバイダーは徐々にサービスの修復を進めており、OpenSSLの修復版もリリースされているものの、問題は完全に解決されたわけではない。Heartbleed脆弱性を悪用した攻撃はログ情報を残さないため、ほとんどのサービスプロバイダーはユーザーデータがどれだけ盗まれたか把握できず、当然その後の保護作業に支障をきたすことになる。ユーザーの皆様は、脆弱性発生時に暗号化サービスを使用しているサイトにログインし、重要な個人情報を入力した場合は、安全上の理由からご自身でアカウント情報を変更することをお勧めします。

Heartbleed脆弱性事件は、ネットワークセキュリティの脆弱性を改めて証明しました。もちろん、セキュリティを重視するメーカーにとっては、これは基本サービスをアップグレードし、セキュリティの強度を高める機会にもなります。これは、この深刻なセキュリティ上の脅威によってもたらされた数少ない「利益」の 1 つであると思われます。


原題: 今日のインターネットで最も危険な脆弱性、Heartbleed バグに直面、知っておくべきセキュリティ問題

キーワード: 脆弱性、セキュリティ、OpenSSL、バグ

<<:  Huobi.comは、18日までにICBCの口座を解約するよう求める通知を受けたと発表した。

>>:  オンライン広告トラフィックの 3 分の 1 は、機械によって生成された偽のトラフィックです。あなたの上司はこれを知っていますか?

推薦する

特別なイベントを計画することが効果的でない理由

多くのプランナーが特別なテーマをたくさん手がけ、コピーライターが協力してコピーライティングもたくさん...

ウェブサイトの統計情報を使用して、さまざまな観点からコンバージョン率を調査し、改善します。

ウェブサイトのコンバージョン率は、すべてのウェブマスターが追求しているデータです。ウェブサイトの目標...

サイト上のスプロケットの構築はウェブサイトの飛躍的な成長に貢献する

有能な SEO 担当者として、あなたは「スプロケット」の基本的な SEO 概念についてよく理解してい...

エッジAIとは何ですか?

エッジ AI はエッジ コンピューティングから生まれました。エッジコンピューティングは、エッジ処理と...

ハイブリッドクラウドコンピューティングは新たな開発トレンドとなっている

[[336578]]ビッグデータとクラウドコンピューティングの勢いに抵抗するのは難しい。ビッグ デー...

Hostkey: ロシアの VPS の簡単なレビュー、モスクワのデータセンター

上記でも何度か紹介したhostkeyは、主に独立サーバーを手掛けており、その次がVPSです。ロシアの...

安全なクラウドコンピューティング実装ガイドに関する新たな考え方

クラウド コンピューティングは、ユーザーのニーズに合わせて迅速にスケールアップおよびスケールダウンで...

アリババの科学者は、エネルギー消費量を鶏卵4個からウズラの卵1個に減らすのに14年かかった。

タオバオで注文をするときに、アリババのデータセンターがどれだけの電気とエネルギーを消費するか考えたこ...

ザックはリン・シゲのゲストとしてSEOに関する質問に答えました

中国語 SEO の分野では、Zac の名前は非常に優れているため、彼を紹介するのにこれ以上言葉を無駄...

個人のウェブマスターも優れたユーザーエクスペリエンスを提供できます

「ユーザー エクスペリエンス」は、ウェブマスターがさまざまな役割を担っているため、個々のウェブマスタ...

7か月間でウェブサイトのタイトルを3回変更したことによるウェブサイトへの影響

ウェブサイトのタイトルを変更すると、ウェブサイトに影響がありますか? 私のウェブサイト、Mitao ...

alphavps - 年間 12 ユーロ / メモリ 1g / CPU 2 個 / SSD 15g / コンピュータ ルーム 5 室 (オプション)

AlphaVPS は 2017 年に設立されました。現在までに、VPS 用のオプション データ セン...

分散型ネットワーキングが新たなトレンドとなっているのはなぜでしょうか?

インターネットの普及は、次の 5 つの重要な要因によるものです。 1. TCP/IP TCP/IP ...

個人用PCからAzureまで、Microsoftは包括的な3次元セキュリティ保護を実現します

現在、世界的なデジタル変革が加速しており、企業の IT は変化の過程にあります。企業にとってのデジタ...

厦門オリンピック金メダリスト林清峰選手のドメイン名が5万元で売却。専門家「ウェブサイトを構築する方が良い」

林青峰のドメイン名を5万で売っている人がいる業界関係者は、スポーツ選手のドメイン名に投資するのは、彼...