伊人六月,97自拍超碰,久久精品亚洲7777影院,五月婷婷综合在线观看,日本亚洲欧洲无免费码在线,2019国产精品视频,国产精品第一页在线

首頁  ?  科學(xué)  ?  科學(xué)探索

谷歌工程師揭秘:如何發(fā)現(xiàn)“心血”漏洞

谷歌工程師揭秘:如何發(fā)現(xiàn)“心血”漏洞

2014-10-11 14:34:15

來源:中關(guān)村在線

  早在4月9日,一個代號“Heartbleed”(“心臟出血”)的重大安全漏洞被曝光,能讓攻擊者從服務(wù)器內(nèi)存中讀取包括用戶名、密碼和信用卡號等隱私信息在內(nèi)的數(shù)據(jù)。盡管該漏洞已經(jīng)過去6個月,但發(fā)現(xiàn)該漏洞的Google安全工程師一直沒有透露過相關(guān)內(nèi)容。

谷歌工程師揭秘:如何發(fā)現(xiàn)“心血”漏洞
“心血”漏洞

  筆者帶著一些好奇感,從澳大利亞Risky.biz播客上查找到,Google安全工程師Neel Mehta首度揭秘了對“心臟出血”的發(fā)現(xiàn)過程。Neel Mehta是在大量應(yīng)用于多數(shù)互聯(lián)網(wǎng)的OpenSSL安全軟件的源代碼中發(fā)現(xiàn)該安全漏洞。

  所謂源代碼是指一系列人類可讀的計算機語言指令,特別是開源軟件是免費提供給社區(qū)開發(fā)者和用戶能夠重新分配和修改的一種軟件形式。由于從事OpenSSL審計工作,谷歌工程師對于整個SSL通信層安全都需要進行一項長期的審計工作,從而發(fā)現(xiàn)“心血”漏洞。

谷歌工程師揭秘:如何發(fā)現(xiàn)“心血”漏洞
谷歌工程師發(fā)現(xiàn)“心血”漏洞

  正如OpenSSL的代碼庫都是開放的,一旦有修改就造成一個問題,新的漏洞被修復(fù)所有人就都知道這個漏洞了(比如 Heartbleed), 這時雖然漏洞在源代碼上被修復(fù)了,但是大多數(shù)用戶還沒來得及更新,這就給了一些攻擊者可乘之機。

  SSL(Secure Sockets Layer)是一個保障數(shù)據(jù)完整、安全的加密協(xié)議,它經(jīng)常用在客戶端與服務(wù)器之間,漏洞通過讀取網(wǎng)絡(luò)服務(wù)器內(nèi) 存,攻擊者可以訪問敏感數(shù)據(jù),從而危及服務(wù)器及用戶的安全。谷歌安全工程師Mehta表示,“心臟出血”漏洞被發(fā)現(xiàn)的最主要原因,是由于在SSL協(xié)議棧上 一些早先漏洞被發(fā)現(xiàn),包括今年2月份發(fā)現(xiàn)的GoToFail漏洞、3月份發(fā)現(xiàn)的GnuTLS漏洞。

  漏洞還可能暴露其他用戶的敏感請求和響應(yīng),包括用戶任何形式的POST請求數(shù)據(jù),會話cookie和密碼,這能使攻擊者可以劫持其他用戶的服務(wù)身份。Mehta表示并沒想到反響會如此巨大,主流媒體大多都做了報道。

  不過對于漏洞被公布后,彭博社報道中提到:美國國家安全局早知道“心臟流血”漏洞,并利用其進行信息收集的報道,Mehta表示不太確定這個說法,并認為不太可能。但對于“心臟出血”漏洞這一個問題存在兩年之久,直到Google對自身使用的基礎(chǔ)服務(wù)審查才被發(fā)現(xiàn)。

  由此,安全重視和漏洞可能是到達了一個臨界點,加密在過去一年被越來越重視。隨著一大堆問題被逐漸發(fā)展并解決,使得用戶對于安全防范更加重視,特別是在斯諾登泄密事件后,美國國家安全局曾經(jīng)竊聽過Google數(shù)據(jù)中心之間的加密數(shù)據(jù)。

  漏洞之所以嚴重,是由于類似bash、OpenSSL的開源軟件被廣泛應(yīng)用于全球數(shù)億設(shè)備之上。他懷疑其它軟件——被其稱之為“用膠水貼合在一起”的軟 件,可能還存在著很多未被發(fā)現(xiàn)的問題。例如Zlib,一個在很多軟件中使用的壓縮庫;libjpeg,一個被廣泛應(yīng)用的JPEG庫文件。

  “l(fā)ibjpeg庫中的bug,將會有巨大的影響。”Mehta說道。

  另外,Mehta還談到了“破殼”漏洞(Shellshock),認為這是比“心臟出血”漏洞更為嚴重。

  • 相關(guān)閱讀
  • 男子為賺錢出狠招出賣臀部"刻字權(quán)"(圖)

    男子為賺錢出狠招出賣臀部"刻字權(quán)"(圖)---尼克是美國一名喜劇演員兼導(dǎo)演,近日錄制了一段影片,影片中的他表示,為籌集一萬美元,他決定以“賣屁股”的方式來籌錢。尼克表示,他的屁股極具“升值潛力”,因為他預(yù)估自己即將成名,潛力將不可輕估。...

    時間:10-11
  • 我國擬規(guī)定氣象預(yù)報統(tǒng)一發(fā)布

    我國擬規(guī)定氣象預(yù)報統(tǒng)一發(fā)布---中國氣象局日前就《氣象預(yù)報發(fā)布與傳播管理辦法(征求意見稿)》向社會公開征求意見,公眾可于10月30日前通過網(wǎng)絡(luò)等渠道提交反饋意見。其中,所稱的氣象預(yù)報是指公眾氣象預(yù)報、災(zāi)害性天氣警報和氣象災(zāi)害預(yù)警信號。...

    時間:10-11
  • 中國超級稻成功實現(xiàn)第四期攻關(guān)目標

    中國超級稻成功實現(xiàn)第四期攻關(guān)目標---由“雜交水稻之父”袁隆平院士領(lǐng)銜攻關(guān)的湖南省溆浦縣橫板橋鄉(xiāng)紅星村超級稻基地,經(jīng)中國水稻所所長程式華任組長的中國超級稻第四期攻關(guān)測產(chǎn)驗收專家組現(xiàn)場測產(chǎn)驗收,百畝片平均畝產(chǎn)達1026.7公斤。超級雜交稻新的畝產(chǎn)數(shù)據(jù)公布后,袁隆平說,奪取超級稻高產(chǎn),必須要有良種、良法、良田和良態(tài)相結(jié)合策略。...

    時間:10-11
  • 工信部:“松綁”行政審批讓企業(yè)受益

    工信部:“松綁”行政審批讓企業(yè)受益---進入10月份,湖北聯(lián)通將對打算進入湖北市場的sp企業(yè)進行評審。...

    時間:10-11
  • 趙匡胤寓居龍興寺啟動修繕 寶塔“冒煙”之謎待解

    趙匡胤寓居龍興寺啟動修繕 寶塔“冒煙”之謎待解---記者從山西新絳縣文物旅游局獲悉,國家投資300萬元修繕宋太祖趙匡胤寓居之處龍興寺,目前修繕工程已經(jīng)啟動。...

    時間:10-11
  • 寧夏鴿子山遺址出土萬余件舊石器文化遺物

    寧夏鴿子山遺址出土萬余件舊石器文化遺物---記者10日從寧夏文物考古研究所了解到,剛剛結(jié)束的寧夏鴿子山遺址第一階段考古發(fā)掘的野外發(fā)掘工作,共出土萬余件舊石器時期文化遺物。...

    時間:10-11
  • 夫婦花45萬美金購房 入住后發(fā)現(xiàn)6000只毒蜘蛛

    夫婦花45萬美金購房 入住后發(fā)現(xiàn)6000只毒蜘蛛---美國密蘇里州一對夫婦多年前購買了一棟住宅,搬入后才發(fā)現(xiàn)房間里到處都是蜘蛛,據(jù)粗略估算約有6000只。根據(jù)堪薩斯大學(xué)一名生物學(xué)教授的估算,特羅斯特的房子里約有4500到6000只毒蜘蛛,而且僅僅是在冬季。...

    時間:10-11
  • 翻譯硬件邁入移動互聯(lián)網(wǎng) 市場格局面臨新變數(shù)

    翻譯硬件邁入移動互聯(lián)網(wǎng) 市場格局面臨新變數(shù)---軟硬件翻譯產(chǎn)品長期以來平行發(fā)展,互不相擾。...

    時間:10-11
  • 英國狗主人花30萬打造愛犬奢華生活 項圈鑲鉆石

    英國狗主人花30萬打造愛犬奢華生活 項圈鑲鉆石---據(jù)悉,這只名叫貝蒂的小狗生活在英國埃塞克斯的一個家庭農(nóng)場,它的主人是37歲的海莉...

    時間:10-11
  • 騰訊四維圖新合作落地 加碼車聯(lián)網(wǎng)叫板百度高德

    騰訊四維圖新合作落地 加碼車聯(lián)網(wǎng)叫板百度高德---記者帥鵬坤報道:繼今年5月入股四維圖新后,騰訊與其的合作抽次落地便瞄準車聯(lián)網(wǎng)領(lǐng)域。羊城晚報記者了解到,騰訊地圖與四維圖新的合作不僅是希望綁定汽車車主,而且也有籠絡(luò)汽車企業(yè)的意圖。...

    時間:10-11
免責聲明:本網(wǎng)對文中陳述、觀點判斷保持中立,不對所包含內(nèi)容的準確性、可靠性或完整性提供任何明示或暗示的保證。請讀者僅作參考,并請自行承擔全部責任。 本網(wǎng)站轉(zhuǎn)載圖片、文字之類版權(quán)申明,本網(wǎng)站無法鑒別所上傳圖片或文字的知識版權(quán),如果侵犯,請及時通知我們,本網(wǎng)站將在第一時間及時刪除。