Heartbleed
Heartbleed je bezpečnostní chyba v OpenSSL, kterou objevila finská bezpečnostní firma Codenomicon a zveřejnila 7. dubna 2014. OpenSSL je technologie šifrování používaná k vytváření zabezpečených připojení k webovým stránkám přes HTTPS, k navazování VPN a k šifrování několika dalších protokolů. Protože OpenSSL používají přibližně dvě třetiny webových serverů, je tato zranitelnost považována za jednu z nejzávažnějších bezpečnostních chyb objevených od počátků webu.
Jak Heartbleed funguje?
Heartbleed využívá počáteční komunikaci mezi klientem a serverem. Tento předběžný krok se běžně označuje jako „handshake“, ačkoli OpenSSL poskytuje jeho variantu nazývanou „heartbeat“. Heartbeat slouží k navázání zabezpečeného připojení, ale data přenášená během něj nejsou odesílána zabezpečeně.
Odesláním falešných informací serveru může hacker získat ze mezipaměti serveru části dat o velikosti 64 kilobajtů. I když jde o malé množství dat, může obsahovat uživatelské jméno, heslo nebo jiné důvěrné informace. Odesláním několika požadavků za sebou může hacker potenciálně získat velké množství soukromých dat uložených v paměti serveru.
Heartbleed chyba se týká konkrétně OpenSSL 1.0.1 až 1.0.1f a verze 1.0.2-beta1. Ostatní verze OpenSSL ani jiné typy implementací TLS (transport layer security) nejsou ovlivněny. Poté, co byla chyba 7. dubna zveřejněna, mnoho webových serverů bylo okamžitě opraveno verzí 1.0.1g. Není však známo, kolika serverů se chyba týkala a kolik jich stále používá zranitelnou verzi OpenSSL.
Jak mě Heartbleed ovlivňuje?
Je nepravděpodobné, že se vás chyba Heartbleed přímo týká. Přestože tato bezpečnostní chyba zůstala dva roky neodhalena, existuje jen málo důkazů, že by byla široce využívána. Pro jistotu se však můžete chránit aktualizací hesel pro přihlašování k webovým stránkám, e-mailovým účtům a dalším online službám.
Otestujte své znalosti