Heartbleed

Heartbleedは、フィンランドのセキュリティ企業Codenomiconによって発見され、2014年4月7日に公表された、OpenSSLのセキュリティホールです。OpenSSLは、暗号化によってHTTPS経由の安全なWebサイト接続を作成したり、VPNを確立したり、その他の複数のプロトコルを暗号化したりするために使われる技術です。OpenSSLはおよそ3分の2のWebサーバーで使われているため、この脆弱性はWebの始まり以来発見された中でも、最も重大なセキュリティホールの1つと考えられています。

Heartbleedはどのように機能しますか?

Heartbleedの悪用は、クライアントサーバー間の最初の通信を利用します。この準備段階は一般に「ハンドシェイク」と呼ばれますが、OpenSSLでは「ハートビート」と呼ばれる方式を提供しています。ハートビートは安全な接続を確立するために使われますが、ハートビート中に送信されるデータは安全に送られません。

サーバーに偽の情報を送信すると、ハッカーはサーバーのキャッシュから64キロバイト単位のデータを取得できます。これは少量のデータですが、ユーザー名パスワード、その他の機密情報を含むには十分な量です。複数のリクエストを連続して送ることで、ハッカーはサーバーのメモリにキャッシュされた大量の個人データを取得できる可能性があります。

Heartbleedのバグは、OpenSSL 1.0.1から1.0.1fまでと、バージョン1.0.2-beta1に特有のものです。OpenSSLのその他のバージョンや、その他のTLS(transport layer security)実装は影響を受けません。2014年4月7日にこのバグが公表された後、多くのWebサーバーはバージョン1.0.1gですぐに修正されました。ただし、影響を受けたサーバーの数や、脆弱なバージョンのOpenSSLを現在も使用しているサーバーの数は不明です。

Heartbleedはどのような影響を与えますか?

Heartbleedのバグによって、あなたが直接影響を受ける可能性は低いでしょう。このセキュリティホールは2年間発見されませんでしたが、この悪用が広く使われたことを示す証拠はほとんどありません。それでも、安全を確保するため、Webサイトへのログイン、メールアカウント、その他のオンラインサービスのパスワードを更新して、自分を守ることができます。

更新日 April 11, 2014 著者: Per C.

quiz知識をテストする

Which of the following is not an IPsec protocol?

A
ESP
0%
B
PPP
0%
C
IKE
0%
D
AH
0%
Correct! Incorrect!     View the IPsec definition.
More Quizzes →

Tech Terms コンピューター辞書

このページのHeartbleedの定義は、TechTerms.comの著者が執筆したオリジナルの定義です。このページを参照または引用する場合は、定義の直下にある緑色の引用バーをご利用ください。

私たちの目標は、コンピューター用語をわかりやすく説明することです。すべての定義において正確さとわかりやすさを追求しています。フィードバックや新しい技術用語の提案がある場合は、お問い合わせください

Tech Terms ニュースレター

毎日または毎週のニュースレターで技術知識を高めましょう!今すぐ購読して、新しい用語やクイズをメールでお受け取りください。

無料のTechTermsニュースレターに登録する

メールの受信頻度を選択してください

各メールのリンクから、いつでも登録解除または頻度変更ができます。 ご質問はこちらからお問い合わせください。

注意:ニュースレターは英語で配信されます。