インターネット上で最も危険な脆弱性であるHeartbleedバグに直面して、知っておくべきセキュリティ問題

インターネット上で最も危険な脆弱性であるHeartbleedバグに直面して、知っておくべきセキュリティ問題

昨日、Heartbleed 脆弱性に関するニュースがインターネット上で白熱した議論を巻き起こしました。 OpenSSL プロジェクトで発見されたこの脆弱性により、攻撃者はさまざまな暗号化されたネットワーク データ送信からユーザー情報を盗むことができます。OpenSSL は Web サーバー、メール プロトコル、通信プロトコルで広く使用されているため、影響を受けるユーザーの数を一度に見積もることは困難です。

Heartbleed 脆弱性について話す前に、OpenSSL とは何かについて話す必要があります。ただし、OpenSSL は SSL と密接に関連しており、SSL セキュリティ プロトコルはおそらくユーザーが最もよく目にするプロトコルであるため、SSL の紹介から始めます。

ブラウザで Gmail や QQ メールボックスをよく使用するユーザーの場合、注意して見ると、IE または Chrome ブラウザのどちらを使用しても、メールボックスのログイン インターフェイスに入ると、ブラウザのアドレス バーが https になるのに対し、通常の Web ページは基本的に http で始まることに気付くでしょう。追加の s は「secure」の略語です。これは、ユーザーとサーバー間の通信が暗号化されていることを意味します。このような暗号化は、パスワードや個人情報が関わるあらゆる種類のネットワーク製品に必要です。

Https 伝送プロトコルが http よりも安全である理由は、SSL レイヤーが追加されているためです。SSL の正式名称は Secure Sockets Layer で、Netscape が Web ブラウザの最初のバージョンをリリースしたときに提案したセキュリティ プロトコルです。その目的は、ネットワーク通信のセキュリティとデータの整合性を確保し、クライアントとサーバー アプリケーション間の通信が攻撃者にハッキングされないようにすることです。

SSL によるクライアントとサーバー間の通信プロセスでは、セキュリティを確認するために公開鍵、秘密鍵、証明書などの複数のファイルが必要になる場合があります。OpenSSL スイートは、SSL プロトコルを実装し、一般的に使用される鍵と証明書のパッケージ管理機能を提供できます。オープンソースとクロスプラットフォームの特性と相まって、多くの開発者の選択肢になります。

OpenSSL は SSL プロトコルをサポートする必要はありませんが、OpenSSL は広く使用されているため、Heartbleed 脆弱性は当然ながら広範囲に影響を及ぼしました。 Codenomicon と Google Security のセキュリティ研究者によって最初に発見された Heartbleed 脆弱性により、攻撃者は OpenSSL を使用するサーバーのメモリから最大 64kb のデータをリモートで読み取ることができます。さらに、攻撃者は必要な限り、必要なデータが見つかるまで脆弱なサーバーから繰り返し読み取ることができます。

64KB のデータはそれほど大きくないように思えますが、オンラインで公開された写真を見ると、ユーザー名、パスワード、個人情報など多くの機密情報が含まれていることがわかります。これに伴い、WeChatパブリックアカウント、WeChatウェブ版、YY言語、Taobao、Momoなどの国内ネットワークサービスも影響を受けています。

現在、OpenSSLは正式に修正版をリリースしており、国内の大手メーカーも多数、脆弱性を速やかに修正しています。したがって、ユーザーはあまり心配する必要はありません。さらに、疑わしいユーザーのために、インターネット上にはオンライン脆弱性検出ツールを提供する開発者がいます。ユーザーは Filippo にログインして、アクセスした Web サイトが安全かどうかを確認できます。

しかし、問題を抱えたサービスプロバイダーは徐々にサービスの修復を進めており、OpenSSLの修復版もリリースされているものの、問題は完全に解決されたわけではない。Heartbleed脆弱性を悪用した攻撃はログ情報を残さないため、ほとんどのサービスプロバイダーはユーザーデータがどれだけ盗まれたか把握できず、当然その後の保護作業に支障をきたすことになる。ユーザーの皆様は、脆弱性発生時に暗号化サービスを使用しているサイトにログインし、重要な個人情報を入力した場合は、安全上の理由からご自身でアカウント情報を変更することをお勧めします。

Heartbleed脆弱性事件は、ネットワークセキュリティの脆弱性を改めて証明しました。もちろん、セキュリティを重視するメーカーにとっては、これは基本サービスをアップグレードし、セキュリティの強度を高める機会にもなります。これは、この深刻なセキュリティ上の脅威によってもたらされた数少ない「利益」の 1 つであると思われます。


原題: 今日のインターネットで最も危険な脆弱性、Heartbleed バグに直面、知っておくべきセキュリティ問題

キーワード: 脆弱性、セキュリティ、OpenSSL、バグ

<<:  Huobi.comは、18日までにICBCの口座を解約するよう求める通知を受けたと発表した。

>>:  オンライン広告トラフィックの 3 分の 1 は、機械によって生成された偽のトラフィックです。あなたの上司はこれを知っていますか?

推薦する

#11.11# Youyun: 香港CTG回線(低遅延/3ネットワーク直接接続)、9元/初月、166元/年、2Gメモリ/2コア/40g SSD/5M帯域幅

Youyunは正式に登録された国内のクラウド サーバー マーチャントであり、広東省広州科技有限公司の...

2018年、広告業界にとって厳しい年

どう見ても、2018年は広告業界にとって困難な年でした。経済が低迷しているため、以前よりも利益を上げ...

結婚と恋愛市場:独身村の将来の収益化モデル

他の出会い系プラットフォームと比較して、Singles Village は同じレベルの社会的交流を提...

クラウド コンピューティングの「新たな黄金の 10 年」で勝利するのは誰か?

「ポスト疫病時代」では、クラウドコンピューティングのエネルギーが加速的に解放されています。データによ...

ウェブサイトの修正結果の分析方法とページデータ分析手法の説明

以前書いた記事を皆さんと共有したいと思います。結果を分析する前に、なぜ改訂が行われたかを検討する必要...

資本が電子商取引事業者間の熾烈な競争を牽引:伝統的な企業の市場参入はトレンド

資本は複数の当事者間の激しい競争を促進する「タオバオ+天猫」の取引高1兆元は、2012年の熾烈な競争...

パートタイムでオンラインストアを運営する方法はまだあるか?オンラインストアの運営は商品の仕入れから始めるべき

パートタイムでオンラインストアを開設することは、現代のホワイトカラー労働者が家族を養うためにお金を稼...

伝統的な広告に社会的要素がどのように適用されるかについての簡単な議論

広告には千年近い歴史があります。今日、伝統的な広告は大きな変化を遂げています。伝統的な広告の形態は何...

RabbitMQ を使い始める: 完全にマスターするのに役立つ 1 つの記事

RabbitMQ は、軽量で信頼性の高いメッセージングを介してサーバー間で通信するためのオープンソー...

Yituan.com: 星月 SEO オリジナル記事グループ購入最終日

加盟店紹介:星月SEO OEMネットワークは5年間A5プロモーションに従事し、1万人近くの顧客にSE...

Fanli.com のねずみ講はついに崩壊した。起業に近道はない。

実は、福建省の「Fanli.com」が崩壊する前、業界の多くの人々は「Fanli.com」の収益モデ...

CEOがクラウドベースのソリューションで将来性を求める理由

増大する顧客の需要を満たすために、企業はビジネスをクラウド プラットフォームに移行する必要があります...

最適なクラウドデータ管理ソリューションを選択するための3つのルール

2020年までにデータ量は44倍の35ZBに増加すると予想されています。フォーブス誌によると、「デー...

Kubernetes をより良くする 22 のオープンソース ツール

これらの Kubernetes ヘルパー ツールを活用して、アプリケーション定義の簡素化、監視の強化...

クラウドコンピューティング戦争:ハードウェアベースの企業は古すぎるために失敗している

これは歴史に残る戦争だ。それは参加者の生存に関わるだけでなく、人類の技術発展の将来の方向性にも大きな...