日本黄色一级经典视频|伊人久久精品视频|亚洲黄色色周成人视频九九九|av免费网址黄色小短片|黄色Av无码亚洲成年人|亚洲1区2区3区无码|真人黄片免费观看|无码一级小说欧美日免费三级|日韩中文字幕91在线看|精品久久久无码中文字幕边打电话

當(dāng)前位置:首頁 > 物聯(lián)網(wǎng) > 《物聯(lián)網(wǎng)技術(shù)》雜志
[導(dǎo)讀]摘要:OpenSSL的1.0.1版本和1.0.2betal版本被發(fā)現(xiàn)存在安全漏洞“heartbleed"。事實上,全球約有500萬服務(wù)器存在安全威脅,面對難以杜絕的安全漏洞,企業(yè)和產(chǎn)業(yè)需要的是在成本、安全性和系統(tǒng)的多樣性上取得平衡。

4月7日,OpenSSL的1.0.1版本和1.0.2betal版本被發(fā)現(xiàn) 存在安全漏洞“heartbleed”,全球約有500萬服務(wù)器存在安全 威脅,其中包括淘寶、微信、雅虎保存大量用戶信息的站點。 媒體過于專注眼前的用戶信息泄露風(fēng)險,而真正的問題在于漏 洞存在時間長達(dá)兩年,無法追蹤和估計這段時間內(nèi)已經(jīng)產(chǎn)生 的問題。事實上,此類漏洞的問題難以杜絕。在實踐中,企 業(yè)和產(chǎn)業(yè)需要在成本、安全性和系統(tǒng)的多樣性上取得平衡。

 1漏洞

OpenSSL是一套開放源代碼的SSL安全套件,保障網(wǎng)絡(luò) 通信安全及數(shù)據(jù)完整性,提供基本的傳輸層數(shù)據(jù)加密功能, 由OpenSSL開源社區(qū)項目組進(jìn)行開放和維護。

具有漏洞的代碼自從2011年12月寫入安全套件,隨 著2012年1月份OpenSSL 1.0.1的發(fā)布,廣泛存在于使用OpenSSL 1.0.1 系列版本(從 1.0.1a 到 1.0.1f)和 OpenSSL 1.0.2betal的站點中。

據(jù)OpenSSL開源社區(qū)項目組的介紹,OpenSSL在使用 "TLS heartbeat extension"的時候,連接用戶和服務(wù)器的內(nèi)存 中有最多64 Kb的內(nèi)存空間存在信息泄露的風(fēng)險。

通過讀取這部分內(nèi)存,攻擊者可能直接獲得或者拼湊出 敏感數(shù)據(jù),包括用戶名和密碼、訪問的內(nèi)容和加密流量的密鑰。 該漏洞允許攻擊者竊聽通信,并通過模擬服務(wù)提供者和用戶 盜取數(shù)據(jù);攻擊者還能夠重置有關(guān)用戶或密鑰的信息,對過去 或?qū)淼募用軘?shù)據(jù)進(jìn)行監(jiān)視。

在漏洞被暴露出來的當(dāng)天,OpenSSL開源社區(qū)項目組便 發(fā)布了新版本1.0.1g,修復(fù)了此問題,1.0.2-betal2版本也即將 發(fā)布。

2目前的影響

由于各方行動迅速及漏洞本身的技術(shù)特點,自問題暴露 開始,其產(chǎn)生的風(fēng)險便被迅速控制。

該漏洞使得部署OpenSSL的1.0.1版本的站點存在風(fēng) 險,但并沒有一些媒體所報道的那么夸張。他們的報道認(rèn)為, Web服務(wù)器市場占有率達(dá)66%的Apache和Nginx使用了 OpenSSL,所以具有非常大的安全隱患。這并沒有完全反映 英國互聯(lián)網(wǎng)安全服務(wù)企業(yè)Netcraft報告的內(nèi)容。

Netcraft的報告指出,這些Apache和Nginx并不是都運 行HTTPS服務(wù),也并不都是使用具有安全漏洞的版本。根據(jù) Netcraft公司4月8日的測試,大約17.5%的SSL站點存在漏洞, 即全球大約有50萬網(wǎng)站存在此漏洞。

由于行動迅速,風(fēng)險被迅速控制。在漏洞被公布的一天 之內(nèi),OpenSSL項目組就給出了新版本,在此之前,很多公 司已經(jīng)自行修復(fù)了這個漏洞。在最新的1 000個主要站點安全 新測試中(4月8日,12:00, UTC),有512家沒有采用SSL, 441家采用了 SSL但是沒有受到威脅(包括已經(jīng)做好升級工 作),只有47家還存在安全漏洞,含兩家中國站點,這兩家站 點目前(4月9日,3:30, UTC)也已完成漏洞修補。

由于漏洞本身的特點,從4月7日問題暴露開始算起,造 成的危險并不會很大。首先,由于64 Kb可讀取存儲的容量限 制,攻擊者需要時間和運氣來獲得可用的用戶信息,尤其是推 算出像私鑰一類數(shù)據(jù)的可能性并不是很大;第二,一些軟件本 身不使用SSL,比如Chrome和Firefox瀏覽器使用NSS。但是, 由于漏洞時間較長,目前最大的風(fēng)險在于此次漏洞暴露之前所 造成的損失尚無法估計。

3真正的問題

眼前的問題已經(jīng)迅速得到控制,可真正的問題是無法估 計已經(jīng)產(chǎn)生的問題的大小。漏洞自從2012年隨著1.0.1版本發(fā) 布,已經(jīng)存在兩年,而對內(nèi)存訪問并不會留下日志,沒有多層 監(jiān)控能力的網(wǎng)站根本無法追蹤過去的訪問。

所以,難以估計有多少站點的已經(jīng)被攻擊,已經(jīng)有多少信 息被泄露,以及目前有多少通信是被監(jiān)控的,也就無法進(jìn)行 有針對性的補救。

4成本安全和系統(tǒng)多樣性

“Heartbleed”漏洞的問題事實上難以杜絕,企業(yè)和產(chǎn)業(yè) 需要在成本、安全性和系統(tǒng)的多樣性上取得平衡。

開源安全系統(tǒng)由于安全性高、開放和低成本,被很多公 司所采用。開放保證了源代碼可以被很多人檢查,低成本帶來 的大量使用又使得潛在安全問題被及早發(fā)現(xiàn),有利于安全性 持續(xù)提高。

但問題在于,使用量大增加了安全風(fēng)險,這次的“heart bleed”就是一個典型案例。網(wǎng)站在使用開源系統(tǒng)的時候,需 要進(jìn)行完善的安全測試和規(guī)劃,在成本和安全性上取得平衡。

從產(chǎn)業(yè)生態(tài)系統(tǒng)來說,多樣性是降低風(fēng)險的有效途徑。 實際上,從2001年以來,OpenSSL暴露出過近60次安全漏洞, 只不過這次比較嚴(yán)重。有程序員認(rèn)為,OpenSSL的安全問題 是由OpenSSL使用C語言編寫代碼帶來的。這種更為深層次 的問題實際上難以解決,企業(yè)層面比較容易的方案是采用復(fù) 合的安全機制,從產(chǎn)業(yè)層面而言則是要保持安全系統(tǒng)的多樣 性。

20211120_6198f641dc5da__應(yīng)對0 penSS L安全漏洞需要多方平衡

本站聲明: 本文章由作者或相關(guān)機構(gòu)授權(quán)發(fā)布,目的在于傳遞更多信息,并不代表本站贊同其觀點,本站亦不保證或承諾內(nèi)容真實性等。需要轉(zhuǎn)載請聯(lián)系該專欄作者,如若文章內(nèi)容侵犯您的權(quán)益,請及時聯(lián)系本站刪除。
換一批
延伸閱讀

還有十多天就要召開秋季發(fā)布會,蘋果卻攤上事了!8月20日,“蘋果曝出嚴(yán)重安全漏洞”的話題登上熱搜第一。據(jù)央視財經(jīng)援引美聯(lián)社20日報道,美國蘋果公司當(dāng)?shù)貢r間本周三發(fā)布兩份安全報告,兩份報告披露,公司旗下智能手機iPhone...

關(guān)鍵字: 蘋果 iOS 16 安全漏洞

早些時候,網(wǎng)絡(luò)安全公司Check Point Research公布了紫光展銳芯片中的一個新漏洞。

關(guān)鍵字: 紫光展銳 芯片 安全漏洞

   北京時間8月26日最新消息,根據(jù)美國國土安全部(DHS)及聯(lián)邦調(diào)查局(FBI)的最新內(nèi)部通報文件顯示,目前全世界已經(jīng)有超過44%的Android系統(tǒng)智能手機都有安全漏洞并且極易遭受惡意

關(guān)鍵字: android系統(tǒng) 安全漏洞 智能手機

思科(Cisco)于8月4日晚,針對先前廣為人知的BootHole漏洞發(fā)布了安全公告。思科表示,目前而言,特定產(chǎn)品漏洞暫未有可用的解決辦法,但是思科正在調(diào)查其產(chǎn)品線,以確定哪些產(chǎn)品和云服務(wù)可能受此漏洞

關(guān)鍵字: 云安全 廠商 安全漏洞 思科

7月15日早間消息,據(jù)外媒報道,微軟將一個17年前的Windows DNS服務(wù)器的安全漏洞列為 “蠕蟲”。這個漏洞可能允許攻擊者創(chuàng)建特殊的惡意軟件,甚至導(dǎo)致企業(yè)和關(guān)鍵部門的基礎(chǔ)設(shè)施被入侵,這個漏洞影響

關(guān)鍵字: DNS Windows 安全漏洞

  內(nèi)容與服務(wù)公司Akamai近期發(fā)布新發(fā)現(xiàn)指出,已觀察到黑客積極地對家中路由器或電玩主機的漏洞進(jìn)行攻擊,事實上大多數(shù)消費者家中的物聯(lián)網(wǎng)(IoT)裝置存在許多容易攻擊的漏洞,且這些漏洞自被發(fā)現(xiàn)以

關(guān)鍵字: 安全漏洞 物聯(lián)網(wǎng) 路由器

7月份安全漏洞調(diào)查顯示,NETGEAR多達(dá)79款路由器存在大量安全漏洞。除了官方安全更新,用戶也可通過防火墻或白名單功能,規(guī)定只有受信賴的設(shè)備才能訪問httpd服務(wù)來緩解。

關(guān)鍵字: 安全漏洞 密鑰 路由器

新浪科技訊 北京時間6月24日下午消息,據(jù)外媒報道,Twitter周二向企業(yè)用戶(包括在Twitter上投放廣告的企業(yè)用戶)發(fā)送了一封郵件,提醒用戶他們的信息或可因為安全漏洞而泄露。 Twitter

關(guān)鍵字: twitter 安全漏洞 用戶信息

近日,全球主流物聯(lián)網(wǎng)協(xié)議LoRa核心技術(shù)專利的擁有者、LoRa聯(lián)盟發(fā)起者之一Semtech公司CTO Nicolas Sornin,專程向騰訊安全平臺團隊Tencent Blade Team發(fā)來感謝信,致謝其發(fā)現(xiàn)并向Se...

關(guān)鍵字: 騰訊 安全漏洞 AN

日前,Tencent Blade Team披露LoRaWAN協(xié)議棧首個漏洞后,許多開發(fā)者咨詢具體技術(shù)細(xì)節(jié)。Tencent Blade Team為大家做了進(jìn)一步的技術(shù)解讀。

關(guān)鍵字: lorawan 安全漏洞 騰訊

《物聯(lián)網(wǎng)技術(shù)》雜志

2511 篇文章

關(guān)注

發(fā)布文章

編輯精選

技術(shù)子站

關(guān)閉