令人心碎的安全漏洞可能不像想象的那么危险

在本周出现了大规模的Heartbleed漏洞之后,最大的担忧之一是该漏洞可能会泄露网站的私有SSL密钥,这是保护发送给用户的数据的绿锁的密钥。这尤其危险,因为如果攻击者确实访问了这些密钥,即使在服务器修补之后,这些密钥也可能被使用,从而允许在未来数月甚至数年内进行攻击。...

在本周出现了大规模的Heartbleed漏洞之后,最大的担忧之一是该漏洞可能会泄露网站的私有SSL密钥,这是保护发送给用户的数据的绿锁的密钥。这尤其危险,因为如果攻击者确实访问了这些密钥,即使在服务器修补之后,这些密钥也可能被使用,从而允许在未来数月甚至数年内进行攻击。

007Ys3FFgy1gpwcsq4oyoj30uk0kdqcx

“如果可能的话,至少是非常困难的。”

但今天,内容分发网络CloudFlare宣布Heartbleed可能根本不允许访问这些私钥。在两周的测试中,该公司一直无法用Heartbleed成功访问私钥,这表明攻击可能根本不可能发生。”研究人员尼克·沙利文写道:“如果可能的话,这至少是非常困难的。”我们有理由相信。。。如果这是真的,它使《心血》比许多人担心的危险性要小得多,为被破坏的网站提供了一种拯救的恩典。Sullivan承认,在安全测试中,一些私钥是通过对Apache服务器的第一次请求泄露的,但他将此与重新启动服务器的过程联系起来,这将严重限制对外部参与者的暴露。方法也浮出水面,帮助服务判断攻击者是否使用该漏洞攻击了他们的服务器。”Heartbleed仍然是极其危险的,“首席执行官Matthew Prince说,”但一些最可怕的恐惧是,像NSA这样的组织利用它来骗取每个人的私人SSL密钥,基于这项测试,我们似乎不太可能这样做。”

这是一场赌注很大的赌博

erratasecurity的罗伯特•大卫•格雷厄姆(Robert David Graham)本周早些时候也得出了类似的结论,他写了一篇题为“为什么Heartbleed不泄露私钥”的帖子,但在面临安全界的分歧后,他公开收回了这一说法。研究人员在排除攻击线时一直保持谨慎是可以理解的,因为假阴性可能会使服务运营商产生危险的安全感。不过,在他们第一次接触到这个bug两周后,CloudFlare已经准备好取消至少一些警报。

为了证明这一点,CloudFlare设置了一个故意易受攻击的页面,并挑战黑客使用Heartbleed来提取网站的私钥。这是一场真正利害关系的赌博:如果公司错了,它将被迅速和公开地揭露出来,就像勘误表一样,许多人可能会说这些说法是不负责任的。同时,如果这项研究成立的话,那就意味着心血造成的真正伤害比我们想象的要小得多。现在确定还为时过早,但在经历了残酷的一周之后,这条消息应该会给饱受打击的管理员带来一些希望。

更新时间:美国东部时间4月11日中午12:08:00:更新后确认Apache服务器在第一次请求时泄露了私钥。

更新时间:美国东部时间4月11日晚上9:39:Cloudflare现在声明Heartbleed bug已经成功地用于检索SSL密钥,尽管它之前声称。

  • 发表于 2021-04-25 17:49
  • 阅读 ( 109 )
  • 分类:互联网

你可能感兴趣的文章

你正面临着被怪物攻击的危险:你需要知道的一切

...要在Wi-Fi网络的范围内才能工作。不像其他一些世界性的安全漏洞,比如Heartbleed和Shellshock,黑客不能远程部署KRACK攻击。 ...

  • 发布于 2021-03-12 18:39
  • 阅读 ( 221 )

现在是2020年。使用公共wi-fi仍然危险吗?

...题。例如,如果您使用的计算机或其他设备存在未修补的安全漏洞,则您的设备可能会受到网络上其他设备的攻击。这就是为什么Windows个人电脑默认启用防火墙的原因,也是为什么当你告诉Windows你连接的是公共Wi-Fi而不是私人Wi...

  • 发布于 2021-04-02 16:56
  • 阅读 ( 197 )

狮子狗的弱点是什么?你如何保护自己?

...而不是使用更现代的TLS(传输层安全),然后利用SSL中的安全漏洞劫持您的浏览器会话。因为这个问题在协议中,所以任何使用SSL的东西都会受到影响。 只要服务器和客户端(web浏览器)都支持SSL 3.0,攻击者就可以强制协议降...

  • 发布于 2021-04-11 05:41
  • 阅读 ( 174 )

痛苦的动画捕捉了鲸鱼为避免船只撞击而挣扎的过程

...,想象一个蓝色的小点在拥挤的墨西哥湾蜿蜒而行本身就令人心碎,但它只能让人“一窥鲸鱼所接触的船只的密度”。只有一头鲸鱼和几条船被记录在案,这种规模使得很难准确地了解鲸鱼与任何船只的接近程度。但是,即使没...

  • 发布于 2021-04-16 07:55
  • 阅读 ( 141 )

波士顿动力公司(boston dynamics)的位置并不像你想象的那样可怕

...用方法。它与凶残的黑镜机器人相去甚远,当然也不像它令人印象深刻的运动功能演示所显示的那么恐怖。

  • 发布于 2021-04-20 05:56
  • 阅读 ( 149 )

《愤怒的小鸟》之前:ipod游戏的短暂生命

...以购买专门为iPod设计的新游戏。
 第一批的发布并不令人兴奋
 第一批发行版并不完全令人兴奋。《吃豆人》和《俄罗斯方块》等经典游戏成功地传播到了另一个平台上,但很明显,iPod的界面并不适合许多(如果不是大多...

  • 发布于 2021-04-24 05:29
  • 阅读 ( 160 )

苹果史诗般的安全漏洞背后的危险

...描述为“一段时间以来我们所看到的一家大公司最严重的安全漏洞之一”,如果仅仅是因为暴露的用户数量巨大的话。
 “这是一次更有针对性的攻击。。。相当笨拙的一个。”
 幸运的是,这个漏洞本身并不像你想象的那...

  • 发布于 2021-04-25 10:27
  • 阅读 ( 177 )

导致令人心碎的危机的“微不足道”的错误凸显了网络的脆弱性

... 一些人指责塞格尔曼故意在OpenSSL中添加主要的安全漏洞,但他极力否认这一指控。毕竟,那天晚上他之所以在OpenSSL上工作,是为了对项目进行bug修复和改进。”这是一个新功能中的简单编程错误,不幸的是发生在安...

  • 发布于 2021-04-25 17:39
  • 阅读 ( 73 )

如何秘密修复三分之二的网络?

当第一次传出令人心血的臭虫的消息时,新闻像火警一样传播——但传播并不均匀。该漏洞在每三台服务器中传播多达2台,这使得标准披露成为不可能的。像Facebook这样的公司很早就收到了消息,要么是谷歌,要么是OpenSSL,周...

  • 发布于 2021-04-25 17:43
  • 阅读 ( 141 )

令人心碎的窃听器盗窃了900个加拿大纳税身份证号码

...da Revenue Agency)称,900个社会保险号码(SINs)被黑客利用安全漏洞窃取。即使在小范围内,这一违规行为也等同于身份盗窃,而且是加拿大税务局一直努力避免的情况。
 
 纳税人信息在短短6小时内被盗
 在...

  • 发布于 2021-04-25 18:05
  • 阅读 ( 109 )
n0551901692
n0551901692

0 篇文章

相关推荐