令人心碎的安全漏洞可能不像想象的那麼危險

在本週出現了大規模的Heartbleed漏洞之後,最大的擔憂之一是該漏洞可能會洩露網站的私有SSL金鑰,這是保護髮送給使用者的資料的綠鎖的金鑰。這尤其危險,因為如果攻擊者確實訪問了這些金鑰,即使在伺服器修補之後,這些金鑰也可能被使用,從而允許在未來數月甚至數年內進行攻擊。...

在本週出現了大規模的Heartbleed漏洞之後,最大的擔憂之一是該漏洞可能會洩露網站的私有SSL金鑰,這是保護髮送給使用者的資料的綠鎖的金鑰。這尤其危險,因為如果攻擊者確實訪問了這些金鑰,即使在伺服器修補之後,這些金鑰也可能被使用,從而允許在未來數月甚至數年內進行攻擊。

007Ys3FFgy1gpwcsq4oyoj30uk0kdqcx

“如果可能的話,至少是非常困難的。”

但今天,內容分髮網路CloudFlare宣佈Heartbleed可能根本不允許訪問這些私鑰。在兩周的測試中,該公司一直無法用Heartbleed成功訪問私鑰,這表明攻擊可能根本不可能發生。”研究人員尼克·沙利文寫道:“如果可能的話,這至少是非常困難的。”我們有理由相信。。。如果這是真的,它使《心血》比許多人擔心的危險性要小得多,為被破壞的網站提供了一種拯救的恩典。Sullivan承認,在安全測試中,一些私鑰是透過對Apache伺服器的第一次請求洩露的,但他將此與重新啟動伺服器的過程聯絡起來,這將嚴重限制對外部參與者的暴露。方法也浮出水面,幫助服務判斷攻擊者是否使用該漏洞攻擊了他們的伺服器。”Heartbleed仍然是極其危險的,“執行長Matthew Prince說,”但一些最可怕的恐懼是,像NSA這樣的組織利用它來騙取每個人的私人SSL金鑰,基於這項測試,我們似乎不太可能這樣做。”

這是一場賭註很大的賭博

erratasecurity的羅伯特•大衛•格雷厄姆(Robert David Graham)本週早些時候也得出了類似的結論,他寫了一篇題為“為什麼Heartbleed不洩露私鑰”的帖子,但在面臨安全界的分歧後,他公開收回了這一說法。研究人員在排除攻擊線時一直保持謹慎是可以理解的,因為假陰性可能會使服務運營商產生危險的安全感。不過,在他們第一次接觸到這個bug兩周後,CloudFlare已經準備好取消至少一些警報。

為了證明這一點,CloudFlare設定了一個故意易受攻擊的頁面,並挑戰駭客使用Heartbleed來提取網站的私鑰。這是一場真正利害關係的賭博:如果公司錯了,它將被迅速和公開地揭露出來,就像勘誤表一樣,許多人可能會說這些說法是不負責任的。同時,如果這項研究成立的話,那就意味著心血造成的真正傷害比我們想象的要小得多。現在確定還為時過早,但在經歷了殘酷的一週之後,這條訊息應該會給飽受打擊的管理員帶來一些希望。

更新時間:美國東部時間4月11日中午12:08:00:更新後確認Apache伺服器在第一次請求時洩露了私鑰。

更新時間:美國東部時間4月11日晚上9:39:Cloudflare現在宣告Heartbleed bug已經成功地用於檢索SSL金鑰,儘管它之前聲稱。

  • 發表於 2021-04-25 17:49
  • 閱讀 ( 39 )
  • 分類:網際網路

你可能感興趣的文章

VPN可能在2020年消亡的7個原因

... 讓我們從一個令人不安的事實開始:NSA擁有破解VPN加密的技術。 ...

  • 發佈於 2021-03-12 06:22
  • 閲讀 ( 53 )

你正面臨著被怪物攻擊的危險:你需要知道的一切

...要在Wi-Fi網路的範圍內才能工作。不像其他一些世界性的安全漏洞,比如Heartbleed和Shellshock,駭客不能遠端部署KRACK攻擊。 ...

  • 發佈於 2021-03-12 18:39
  • 閲讀 ( 47 )

你的樹莓皮安全嗎?

...考慮因素。實際上,我們並不是在談論病毒、蠕蟲或其他令人沮喪的惡意軟體。相反,風險來自於威脅行為者的有針對性的攻擊,這些攻擊的目的是明確的。 ...

  • 發佈於 2021-03-13 03:37
  • 閲讀 ( 62 )

所有airbnb使用者都需要了解的安全威脅

... 儘管如此,假主持人登廣告的難易程度還是令人不安。一位第一次使用Airbnb的使用者回憶說,他們幾乎和Airbnb外面的一個假定房主訂婚,但意識到這是多麼危險。然而,騙子隨後以該使用者為幌子,利用從Facebook上...

  • 發佈於 2021-03-17 04:20
  • 閲讀 ( 44 )

把你的三星galaxy note 7換成不那麼危險的東西

...在多次報道電池爆炸後召回了Galaxy Note 7的原件。數十起令人不安的事件導致數百萬部**被召回。三星很快推出了被認為完全沒有過熱問題的替代產品。 ...

  • 發佈於 2021-03-17 06:04
  • 閲讀 ( 56 )

什麼是wep wi-fi加密?這就是為什麼你不應該使用它

...讓我們想象一下一家生產拼圖書的公司。這些書以充滿了令人難以置信的棘手難題而聞名,這些難題需要大量的計算能力來解決。由於書的極度困難,人們喜歡合作解決難題。 ...

  • 發佈於 2021-03-19 20:20
  • 閲讀 ( 46 )

醫療物聯網:危險、風險和安全問題

...患者資料,如藥物劑量、醫務人員、姓名、位置和路線。令人驚訝的是,他甚至能夠訪問主藥物清單,其中設定和保持規定的劑量。 ...

  • 發佈於 2021-03-25 00:31
  • 閲讀 ( 49 )

現在是2020年。使用公共wi-fi仍然危險嗎?

...題。例如,如果您使用的計算機或其他裝置存在未修補的安全漏洞,則您的裝置可能會受到網路上其他裝置的攻擊。這就是為什麼Windows個人電腦預設啟用防火牆的原因,也是為什麼當你告訴Windows你連線的是公共Wi-Fi而不是私人Wi...

  • 發佈於 2021-04-02 16:56
  • 閲讀 ( 49 )

有人能用你解鎖的iphone做的最糟糕的事情是什麼?

...的事是什麼? 這在國際邊境也很重要,在那裡你的解鎖**可能會被暫時拿走。 財務資訊和密碼是安全的 讓你的iPhone暫時離開你的視線並不像看上去那麼危險。如果你的iPhone上有一個網上銀行或其他金融應用程式,拿著你**的...

  • 發佈於 2021-04-03 07:07
  • 閲讀 ( 39 )

獅子狗的弱點是什麼?你如何保護自己?

...而不是使用更現代的TLS(傳輸層安全),然後利用SSL中的安全漏洞劫持您的瀏覽器會話。因為這個問題在協議中,所以任何使用SSL的東西都會受到影響。 只要伺服器和客戶端(web瀏覽器)都支援SSL 3.0,攻擊者就可以強制協議降...

  • 發佈於 2021-04-11 05:41
  • 閲讀 ( 48 )
n0551901692
n0551901692

0 篇文章

作家榜

  1. admin 0 文章
  2. 孫小欽 0 文章
  3. JVhby0 0 文章
  4. fvpvzrr 0 文章
  5. 0sus8kksc 0 文章
  6. zsfn1903 0 文章
  7. w91395898 0 文章
  8. SuperQueen123 0 文章

相關推薦