OpenSSL が重大なセキュリティ脆弱性を明らかに

OpenSSL が重大なセキュリティ脆弱性を明らかに

セキュリティ プロトコル OpenSSL は本日、今年最も深刻なセキュリティ脆弱性を明らかにしました。この脆弱性は、ハッカーコミュニティでは「Heartbleed」と呼ばれています。この脆弱性を悪用することで、ハッカーはユーザーのログイン アカウントのパスワードをリアルタイムで入手したり、自宅のコンピューターの前に座っているユーザーを騙してフィッシング Web サイトにアクセスさせたりすることができます。

OpenSSL は、ネットワーク通信のセキュリティとデータの整合性を提供するセキュリティ プロトコルです。主要な暗号化アルゴリズム、一般的に使用されるキーと証明書のパッケージ管理機能、SSL プロトコルが含まれています。現在、主要なオンライン バンキング、オンライン支払い、電子商取引 Web サイト、ポータル、電子メール、その他の重要な Web サイトで広く使用されています。米国のニュースサイト「Vox」は、同日発表されたOpenSSLの「Heartbleed」脆弱性について包括的な解釈を示す記事を掲載した。記事の全文は次のとおりです。

SSLとは何ですか?

SSL は、インターネット経由で送信されるユーザー情報のプライバシーを保護できる一般的な暗号化技術です。ユーザーが Gmail.com などの安全な Web サイトにアクセスすると、URL アドレスの横に「ロック」が表示され、Web サイト上の通信が暗号化されていることがわかります。

この「ロック」は、ユーザーとウェブサイト間の通信が第三者によって読み取られないことを示します。バックグラウンドでは、SSL 経由で暗号化されたデータは受信者のみが復号化できます。犯罪者がユーザーの会話を盗聴しても、電子メール、Facebook の投稿、クレジットカードのアカウント番号、その他の個人情報の具体的な内容を理解することができず、ランダムな文字列しか見えません。

SSL は 1994 年に Netscape によって初めて導入され、1990 年代以降、すべての主要ブラウザで採用されています。近年、多くの大規模なインターネット サービスがこの技術を使用して、デフォルトでデータを暗号化しています。現在、Google、Yahoo、Facebook はすべて、デフォルトで SSL を使用して Web サイトと Web サービスを暗号化しています。

Heartbleed脆弱性とは何ですか?

SSL 暗号化された Web サイトのほとんどは、OpenSSL と呼ばれるオープン ソース ソフトウェア パッケージを使用しています。月曜日、研究者らは、ユーザーの通信が盗聴される可能性があるソフトウェアの重大な脆弱性を発表した。 OpenSSL にはこの欠陥が約 2 年間存在していました。

仕組み: SSL 標準にはハートビート オプションが含まれており、SSL 接続の一方のコンピュータが短いメッセージを送信して、もう一方のコンピュータがまだオンラインであることを確認し、フィードバックを得ることができます。研究者らは、巧妙な手段で悪意のあるハートビートメッセージを送信し、相手側のコンピューターを騙して機密情報を漏らす可能性があることを発見した。影響を受けたコンピュータは、サーバーのメモリから情報を送信するように騙される可能性があります。

この脆弱性の影響はどの程度大きいのでしょうか?

大量の個人情報がサーバーメモリに保存されるため、サイズが大きくなります。プリンストン大学のコンピューター科学者エド・フェルテン氏は、この技術を使う攻撃者はパターンマッチングを通じて情報を選別し、暗号鍵、パスワード、クレジットカード番号などの個人情報を発見できると述べた。

クレジットカード番号やパスワードを紛失することがどれほど有害であるかは言うまでもないと思います。しかし、鍵が盗まれた場合の影響ははるかに深刻になる可能性があります。これは、情報サーバーが暗号化された情報を整理するために使用するコードのセットです。攻撃者がサーバーの秘密鍵を入手した場合、サーバーが受信したすべての情報を読み取ることができ、さらにその鍵を使用してサーバーを偽装し、ユーザーを騙してパスワードやその他の機密情報を漏らすこともできます。

この問題を発見したのは誰ですか?

この脆弱性は、Codenomicon と Google Security の研究者によって独立して発見されました。影響を最小限に抑えるために、研究者は OpenSSL チームや他の主要な関係者と協力して、問題を公表する前に修正プログラムを準備しました。

Heartbleed の脆弱性を悪用できるのは誰でしょうか?

「この脆弱性を知っている人にとって、それを悪用するのは難しくない」とフェルテン氏は語った。この脆弱性を悪用できるソフトウェアはオンラインで多数入手可能です。iPad アプリほど簡単には使えませんが、基本的なプログラミング スキルがあれば誰でも使い方を学ぶことができます。

もちろん、この脆弱性は、大規模なユーザー トラフィックを傍受するのに十分なインフラストラクチャを備えた諜報機関にとって最も価値がある可能性があります。国家安全保障局(NSA)がインターネットバックボーンへのアクセスを得るために米国の通信事業者と秘密協定を結んだことは分かっています。ユーザーは、Gmail や Facebook などのサイトで SSL 暗号化が盗聴から保護されていると信じているかもしれませんが、NSA は Heartbleed の脆弱性を利用して、通信を復号化するための秘密鍵を入手することができました。

断言するのは時期尚早だが、Heartbleed の脆弱性が公表される前に NSA がそれを発見していたとしても驚くには当たらないだろう。 OpenSSL は現在最も広く使用されている暗号化ソフトウェアの 1 つであるため、NSA のセキュリティ専門家がそのソース コードを詳細に研究していることは間違いありません。

影響を受けるサイトはいくつありますか?

具体的な統計は入手できないが、この脆弱性を発見した研究者は、現在最も人気のある 2 つの Web サーバーである Apache と nginx が両方とも OpenSSL を使用していると指摘した。これら 2 種類のサーバーを合わせると、世界中の Web サイト全体の約 3 分の 2 を占めます。 SSL は、デスクトップ メール クライアントやチャット ソフトウェアなどの他のインターネット ソフトウェアでも使用されます。

この脆弱性を発見した研究者は数日前に OpenSSL チームと主要な関係者に通知しました。これにより、OpenSSL は脆弱性が発表された当日に修正バージョンをリリースすることができました。この問題を解決するには、主要な Web サイトはできるだけ早く最新バージョンの OpenSSL をインストールする必要があります。

ヤフーの広報担当者は次のように述べた。「当社のチームは、ヤフーの主要サイト(ヤフーホーム、ヤフー検索、ヤフーメール、ヤフーファイナンス、ヤフースポーツ、ヤフーフード、ヤフーテック、Flickr、Tumblr など)に適切な修正プログラムを適用することに成功しており、現在は残りのサイトにも修正プログラムを適用する作業を進めています。」

グーグルは「SSLの脆弱性を評価し、重要なグーグルサービス全体にパッチを適用した」と述べた。フェイスブックは、この問題が公表された時点ですでに対処していたと述べた。

マイクロソフトの広報担当者も「OpenSSLの問題に関する報告を監視している。当社のデバイスやサービスに影響があれば、ユーザーを保護するために必要な措置を講じる」と述べた。

ユーザーはこの問題にどのように対処すべきでしょうか?

残念ながら、影響を受ける Web サイトにアクセスした場合、ユーザーが自分自身を守るためにできることは何もありません。影響を受ける Web サイトの管理者は、ユーザーに適切な保護を提供するためにソフトウェアをアップグレードする必要があります。

ただし、影響を受けるサイトが問題を修正すると、ユーザーはパスワードを変更して自分自身を保護できるようになります。攻撃者がユーザーのパスワードを傍受した可能性はありますが、ユーザーには自分のパスワードが他の誰かに盗まれたかどうかを知る方法はありません。


原題: OpenSSL が重大なセキュリティ脆弱性を明らかに

キーワード:

<<:  ウェイタオとの対話:商人たちの愛、憎しみ、そして期待

>>:  マイクロソフトの Windows XP が無料ではない理由

推薦する

仮想化:歴史と現状をどう見るか

この仮想化に関するレターでは、1960 年代から今日までの仮想化の歴史を探り、現在人気の IT トレ...

ブラック 5: solarvps-50% オフ/VPS クラウド/2.5 ドルから/512 MB メモリ/Windows 搭載

solarvps ブラックフライデー プロモーションがリリースされました: 割引コード: BLACK...

Kubernetes Ingress Controller Contour が Cloud Native Computing Foundation のインキュベーション プロジェクトに

Contour はもともと Heptio によって作成され、後に VMware によって買収されまし...

SEOコンテンツを修正する5つの方法

1つ目: 文章置換法同義語を置き換えるための特別なソフトウェアがありますが、お勧めできません。テキス...

ウェブマスターネットワークからの毎日のレポート:テンセントが速達サービスを開始、グループ購入による遺伝子変異が増加

1. Weiboの主要アカ​​ウントが消滅。これはWeiboの急成長期の極端な例です。彼らはWeib...

週刊ニュースレビュー:CCTVが価格比較ソフトウェアWochachaがQvodに対する恐喝に関与し、巨額の罰金を科せられたことを明らかに

1. CCTVが価格比較ソフトウェアWochachaが恐喝に関与していたことを暴露:お金を払えば価格...

Vultr クラウド サーバーはどうですか?メキシコデータセンターのクラウドサーバーの簡単なレビュー

Vultr は米国内に多数のデータセンターを持ち、その拠点であるメキシコにも 1 つのデータセンター...

多面的なアプローチ - ウェブマスターはさまざまな側面からウェブサイトのユーザーエクスペリエンスを向上させる必要があります

コンテンツの追加段階が終わると、ウェブマスターはウェブサイトの最適化に取り掛かります。しかし、ウェブ...

最適化計画を成功させるために必要な7つの要素を分析する

最適化担当者にとって、自社サイトを最適化する場合でも、サイトの最適化を依頼する場合でも、開始する前に...

webdevfish - $14.4/128m メモリ/256sWap/10g ハードディスク/100g トラフィック

webdevfish は 2011 年に設立された登録企業です。独自のサーバーを所有しています。一般...

#windows vps# iozoom-$10/1g メモリ/30g SSD/2T トラフィック/ロサンゼルス

iozoom のクラウド VPS をご紹介します。KVM 仮想化をベースとし、通常の VPS とは異...

arkecxはどうですか?日本東京「中国最適化」クラウドサーバー評価:双方向cn2 gia + 双方向as9929 + 双方向CMI

arkecxはどうですか? arkecxの速度はどうですか? arkecxは良いですか? HostC...

誘導から強制まで、Googleは私たちに「教え」てきた

私は数年前から Google のことを知っていますが、詳しくは知りません。しかし、SEO の観点から...

ウェブサイトのSEO最適化をうまく行いたいなら、ユーザーエクスペリエンスが鍵となります

現在、Baiduのアップデートと調整はますます頻繁になっていると言えます。10月末頃、多数のウェブサ...

kirincomm: 日本サーバー、(直結)ソフトバンク+BBIX回線、1Gbps帯域、最大10Gbps帯域、大規模トラフィック対応

香港で設立されたキリンコムは、APNIC および RIPE のメンバーです。公式には、日本の東京と大...