下沙论坛

 找回密码
 注册论坛(EC通行证)

用新浪微博连接

一步搞定

QQ登录

QQ登录

下沙大学生网QQ群8(千人群)
群号:6490324 ,验证:下沙大学生网。
用手机发布本地信息严禁群发,各种宣传贴请发表在下沙信息版块有问必答,欢迎提问 提升会员等级,助你宣传
新会员必读 大学生的论坛下沙新生必读下沙币获得方法及使用
查看: 2082|回复: 0
打印 上一主题 下一主题

OpenSSL安全协议存在漏洞危及网络用户数据安全

[复制链接]
  • TA的每日心情
    奋斗
    昨天 10:02
  • 签到天数: 2257 天

    [LV.Master]伴坛终老

    跳转到指定楼层
    1
    发表于 2014-4-9 09:23:02 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

    + Q$ L. |6 _8 m! s% E5 w" a. v) Y 4月9日消息,据华尔街报道,许多网站使用的OpenSSL安全协议存在漏洞,可能导致大量隐藏数据被盗取。据谷歌和网络安全公司Codenomicon的研究人员透露,OpenSSL加密代码中一种名为Heartbleed的漏洞存在已有两年之久。三分之二的活跃网站均在使用这种存在缺陷的加密协议。他们指出可使用的补丁,网站可用以自我保护以及维护用户的安全。- E: i  V# r" N$ N0 B1 U/ K

    " ^6 u1 M$ _) g( F& J+ c4 o  w包括主页和邮箱在内的数个雅虎网站也存在这种安全漏洞。雅虎发言人今日表示,“我们的团队已经成功地完成雅虎各个网站的修复。”" j, n5 N9 M" w" T( v

    ' }# N2 `: i. O: n- \一些零售商表示,在雅虎修复漏洞之前,他们能够获得雅虎的用户名和密码。  H7 b9 q7 F8 J+ w# q( I
    % }: {+ b6 Q% r+ ]) ~- f
    网络安全公司Qualys的一名研究员伊万•瑞斯提克(Ivan Ristic)创建了一种测试网站是否存在Heartbleed漏洞的工具。工具发布当天,他的网页访问量增加了7倍。他估计,使用SSL的服务器中,有30%存在漏洞。4 f& `2 v# E2 V& p
    , c' Q+ {1 u' i) I5 @  ~
    经瑞斯提克的工具测试显示,许多大型网站,如谷歌、亚马逊、eBay等网站较安全,未受到这种漏洞的影响。7 c) P! \( g* d0 b
    8 r; J: [5 r7 ~) |# i( {- c' A- h2 J
    越来越多的网站使用加密代码来保护如用户名、密码和信用卡号等数据,这能够防止黑客通过网络盗取个人信息。( m$ A" {( T; f% e9 _3 g, U2 F
    9 T0 H. o7 X1 M
    这种加密协议被称为SSL(Secure Sockets Layer安全套接层)或TLS(Transport Layer Security Protocol安全传输层协议)。当一个网站使用这种安全协议,浏览器中的地址栏旁会出现挂锁图标。, _6 h3 |7 [: O9 C) [  L
    2 w* r( y5 F6 A# C  l
    编写加密代码十分复杂,所以很多网站使用一种开源的免费安全协议,即OpenSSL。如亚马逊,该公司在其网站上建议,云计算服务Amazon Web Services的用户在为网页加密时使用OpenSSL。但有关OpenSSL漏洞的消息爆出后,亚马逊对记者的置评请求未立即回应。* W2 a( ?5 y. [3 [! K, w, \
    3 L; [8 k! a# V! F! P

    , v* p9 ~# A% G$ ]* r- c# x0 M! mOpenSSL存在的缺陷在于,使用某些最新OpenSSL版本的Web服务器会存储一些不受内存保护的数据。黑客可以获取这些数据,重建有关用户或密钥的信息,进而监视过去或将来的加密数据。  i0 n1 z2 \, A! s9 R" K& |% W

    & S; J$ \# _$ I* k- E+ W7 t( k% {一名研究员表示,“任何人都可以利用这种漏洞在互联网上获取数据,而且场地不限,我可以在自己的办公室,也可以在其他国家实现数据的盗用。”
    " `1 n* V3 B$ k) f1 z
    6 |+ s, s; K0 R( u3 G' BOpenSSL漏洞的消息一出,许多网站措手不及,未能及时采取补救措施。
    5 m7 |8 y' U5 e% Q
    0 u: U, J7 o% R  {9 F- u旨在保护互联网用户身份的Tor Project公司总裁罗杰·丁格勒戴(Roger Dingledine)表示, “接下来几天各个网站开始着手修复漏洞,为了确保个人信息或隐私不被窃取,这段时间最好完全不用互联网。”(惜辰)
    分享到:  QQ好友和群QQ好友和群 QQ空间QQ空间 腾讯微博腾讯微博 腾讯朋友腾讯朋友
    收藏收藏 分享分享 顶 踩 转发到微博

    本版积分规则

    关闭

    下沙大学生网推荐上一条 /1 下一条

    快速回复 返回顶部 返回列表