Heartbleed

Heartbleed è una falla di sicurezza in OpenSSL scoperta dalla società finlandese di sicurezza Codenomicon e resa pubblica il 7 aprile 2014. OpenSSL è la tecnologia di crittografia usata per creare connessioni sicure ai siti web tramite HTTPS, stabilire VPN e crittografare diversi altri protocolli. Poiché OpenSSL è usato da circa due terzi dei server web, la vulnerabilità è considerata una delle falle di sicurezza più importanti scoperte dall'inizio del web.

Come funziona Heartbleed?

L'exploit Heartbleed sfrutta la comunicazione iniziale tra il client e il server. Questo passaggio preliminare viene comunemente chiamato "handshake", anche se OpenSSL fornisce una variante chiamata "heartbeat". L'heartbeat viene usato per stabilire una connessione sicura, ma i dati trasmessi durante l'heartbeat non vengono inviati in modo sicuro.

Inviando informazioni false a un server, un hacker può recuperare blocchi di dati da 64 kilobyte dalla cache del server. Sebbene si tratti di una quantità ridotta di dati, è sufficiente a contenere un nome utente, una password o altre informazioni riservate. Effettuando diverse richieste una dopo l'altra, un hacker può potenzialmente acquisire grandi quantità di dati privati memorizzati nella memoria di un server.

Il bug Heartbleed riguarda specificamente OpenSSL 1.0.1 fino alla versione 1.0.1f e la versione 1.0.2-beta1. Le altre versioni di OpenSSL e gli altri tipi di implementazioni TLS (transport layer security) non sono interessati. Dopo che il bug è stato reso noto il 7 aprile, molti server web sono stati aggiornati immediatamente alla versione 1.0.1g. Tuttavia, non si sa quanti server siano stati interessati né quanti utilizzino ancora la versione vulnerabile di OpenSSL.

In che modo Heartbleed mi riguarda?

È improbabile che il bug Heartbleed ti riguardi direttamente. Sebbene la falla di sicurezza sia rimasta inosservata per due anni, ci sono poche prove che l'exploit sia stato usato su larga scala. Tuttavia, per sicurezza, puoi proteggerti aggiornando le password per gli accessi ai siti web, gli account email e gli altri servizi online.

Aggiornato April 11, 2014 da Per C.

quizMetti alla prova le tue conoscenze

3G cellular data transmission must provide a peak data transfer rate of at least what?

A
2 Mbps
0%
B
4 Mbps
0%
C
6 Mbps
0%
D
8 Mbps
0%
Correct! Incorrect!     View the 3G definition.
More Quizzes →

Il dizionario informatico Tech Terms

La definizione di Heartbleed in questa pagina è una definizione originale scritta dagli autori di TechTerms.com. Se desideri fare riferimento a questa pagina o citare questa definizione, utilizza la barra di citazione verde direttamente sotto la definizione.

Il nostro obiettivo è spiegare la terminologia informatica in modo semplice e comprensibile. Ci impegniamo per l'accuratezza e la semplicità in ogni definizione pubblicata. Se hai commenti o vuoi suggerire un nuovo termine tecnico, contattaci.

La newsletter di Tech Terms

Migliora le tue conoscenze tecniche con la nostra newsletter giornaliera o settimanale! Iscriviti oggi e ricevi nuovi termini e quiz nella tua casella di posta.

Iscriviti alla newsletter gratuita di TechTerms

Con quale frequenza desideri ricevere un'e-mail?

Puoi annullare l'iscrizione o modificare la frequenza in qualsiasi momento tramite i link presenti in ogni e-mail. Domande? Contattaci.

Nota: La newsletter viene inviata in inglese.