インターネット上で最も危険な脆弱性であるHeartbleedバグに直面して、知っておくべきセキュリティ問題

インターネット上で最も危険な脆弱性であるHeartbleedバグに直面して、知っておくべきセキュリティ問題

昨日、Heartbleed 脆弱性に関するニュースがインターネット上で白熱した議論を巻き起こしました。 OpenSSL プロジェクトで発見されたこの脆弱性により、攻撃者はさまざまな暗号化されたネットワーク データ送信からユーザー情報を盗むことができます。OpenSSL は Web サーバー、メール プロトコル、通信プロトコルで広く使用されているため、影響を受けるユーザーの数を一度に見積もることは困難です。

Heartbleed 脆弱性について話す前に、OpenSSL とは何かについて話す必要があります。ただし、OpenSSL は SSL と密接に関連しており、SSL セキュリティ プロトコルはおそらくユーザーが最もよく目にするプロトコルであるため、SSL の紹介から始めます。

ブラウザで Gmail や QQ メールボックスをよく使用するユーザーの場合、注意して見ると、IE または Chrome ブラウザのどちらを使用しても、メールボックスのログイン インターフェイスに入ると、ブラウザのアドレス バーが https になるのに対し、通常の Web ページは基本的に http で始まることに気付くでしょう。追加の s は「secure」の略語です。これは、ユーザーとサーバー間の通信が暗号化されていることを意味します。このような暗号化は、パスワードや個人情報が関わるあらゆる種類のネットワーク製品に必要です。

Https 伝送プロトコルが http よりも安全である理由は、SSL レイヤーが追加されているためです。SSL の正式名称は Secure Sockets Layer で、Netscape が Web ブラウザの最初のバージョンをリリースしたときに提案したセキュリティ プロトコルです。その目的は、ネットワーク通信のセキュリティとデータの整合性を確保し、クライアントとサーバー アプリケーション間の通信が攻撃者にハッキングされないようにすることです。

SSL によるクライアントとサーバー間の通信プロセスでは、セキュリティを確認するために公開鍵、秘密鍵、証明書などの複数のファイルが必要になる場合があります。OpenSSL スイートは、SSL プロトコルを実装し、一般的に使用される鍵と証明書のパッケージ管理機能を提供できます。オープンソースとクロスプラットフォームの特性と相まって、多くの開発者の選択肢になります。

OpenSSL は SSL プロトコルをサポートする必要はありませんが、OpenSSL は広く使用されているため、Heartbleed 脆弱性は当然ながら広範囲に影響を及ぼしました。 Codenomicon と Google Security のセキュリティ研究者によって最初に発見された Heartbleed 脆弱性により、攻撃者は OpenSSL を使用するサーバーのメモリから最大 64kb のデータをリモートで読み取ることができます。さらに、攻撃者は必要な限り、必要なデータが見つかるまで脆弱なサーバーから繰り返し読み取ることができます。

64KB のデータはそれほど大きくないように思えますが、オンラインで公開された写真を見ると、ユーザー名、パスワード、個人情報など多くの機密情報が含まれていることがわかります。これに伴い、WeChatパブリックアカウント、WeChatウェブ版、YY言語、Taobao、Momoなどの国内ネットワークサービスも影響を受けています。

現在、OpenSSLは正式に修正版をリリースしており、国内の大手メーカーも多数、脆弱性を速やかに修正しています。したがって、ユーザーはあまり心配する必要はありません。さらに、疑わしいユーザーのために、インターネット上にはオンライン脆弱性検出ツールを提供する開発者がいます。ユーザーは Filippo にログインして、アクセスした Web サイトが安全かどうかを確認できます。

しかし、問題を抱えたサービスプロバイダーは徐々にサービスの修復を進めており、OpenSSLの修復版もリリースされているものの、問題は完全に解決されたわけではない。Heartbleed脆弱性を悪用した攻撃はログ情報を残さないため、ほとんどのサービスプロバイダーはユーザーデータがどれだけ盗まれたか把握できず、当然その後の保護作業に支障をきたすことになる。ユーザーの皆様は、脆弱性発生時に暗号化サービスを使用しているサイトにログインし、重要な個人情報を入力した場合は、安全上の理由からご自身でアカウント情報を変更することをお勧めします。

Heartbleed脆弱性事件は、ネットワークセキュリティの脆弱性を改めて証明しました。もちろん、セキュリティを重視するメーカーにとっては、これは基本サービスをアップグレードし、セキュリティの強度を高める機会にもなります。これは、この深刻なセキュリティ上の脅威によってもたらされた数少ない「利益」の 1 つであると思われます。


原題: 今日のインターネットで最も危険な脆弱性、Heartbleed バグに直面、知っておくべきセキュリティ問題

キーワード: 脆弱性、セキュリティ、OpenSSL、バグ

<<:  Huobi.comは、18日までにICBCの口座を解約するよう求める通知を受けたと発表した。

>>:  オンライン広告トラフィックの 3 分の 1 は、機械によって生成された偽のトラフィックです。あなたの上司はこれを知っていますか?

推薦する

Akamai: エッジコンピューティングのイノベーションに注力し、業界のデジタル変革をリード

世界的なデジタル化の波の台頭により、エッジコンピューティングは徐々に産業変革の新たなプラットフォーム...

企業のキーワードランキングが安定した後のマーケティング方法

検索エンジン マーケティングは、オンライン マーケティングでは一般的です。検索エンジン マーケティン...

「ソー・ヤング」と「アイアンマン3」のマーケティングポイントの比較分析

5月の天気は暑く、5月の映画マーケティングも暑いです。趙薇の監督デビュー作『So Young』(以下...

hostbuybd: 著作権のない VPS、DMCA 関連の苦情は無視、ロシア\オランダ\ルーマニアはオプション

バングラデシュのホスティング会社であるhostbuybdは、仮想ホスティング、VPS、専用サーバーな...

JavaアプリケーションのKubernetesへの移行が加速している

VMWare が発表したレポートによると、Kubernetes プラットフォーム上でのコンテナ化され...

Googleが新しい広告をテスト:インターネットユーザーはメーカーのメールを購読し、広告主は料金を支払う

北京時間12月30日、海外メディアの報道によると、Googleは検索キーワード広告AdWordsサー...

退役軍人が米国のサーバーレンタルとホスティングの違いを詳しく説明

海外のIDCが中国市場に参入して以来、大多数のユーザーから熱烈な歓迎を受けています。国内IDC製品の...

「窓から投げ出された」民間の食品安全警告ネットワークは政府の支援を受けた

市食品安全局長は復旦大学を訪れ、「窓から投げ出す」ウェブサイトの創設者と連絡を取り、専門的な支援を提...

ウェブサイト分析: ウェブサイトのページブロックの価値を計算する方法

ウェブサイトの設計者が最も気にするのは、「1 インチのスペースも貴重」なホームページの価値を最大化す...

クラウド アプリケーション開発を始める方法

[[436453]] [51CTO.com クイック翻訳]クラウドコンピューティングアプリケーション...

Baiduウェブマスター外部リンクツールの新たな発見について話す

Baidu ウェブマスター外部リンクツールは、すべてのウェブマスターに公開されて以来、多くの注目を集...

水質検査ウェブサイトの最適化計画を共有する

現在、ウェブサイト最適化ソリューションは数多くありますが、本当に具体的なソリューションが共有されてい...

毛宏亮:IDCホスティングプロバイダーの品質はサービスによって決まる

みなさんこんにちは。私はみなさんの古い友人です。今日は、IDC の長所と短所についてお話ししたいと思...

ブランド広告とマーケティングのための 5 つのヒント!

どのような広告が「良い広告」と見なされますか?デビッド・オグルビーはかつてこう言いました。「広告が売...

ハイブリッド クラウドとは何ですか? また、どのように機能しますか?

[[205205​​]]クラウド コンピューティングは、IT のほぼすべてを説明するために使用できる...