Heartbleed
Heartbleedは、フィンランドのセキュリティ企業Codenomiconによって発見され、2014年4月7日に公表された、OpenSSLのセキュリティホールです。OpenSSLは、暗号化によってHTTPS経由の安全なWebサイト接続を作成したり、VPNを確立したり、その他の複数のプロトコルを暗号化したりするために使われる技術です。OpenSSLはおよそ3分の2のWebサーバーで使われているため、この脆弱性はWebの始まり以来発見された中でも、最も重大なセキュリティホールの1つと考えられています。
Heartbleedはどのように機能しますか?
Heartbleedの悪用は、クライアントとサーバー間の最初の通信を利用します。この準備段階は一般に「ハンドシェイク」と呼ばれますが、OpenSSLでは「ハートビート」と呼ばれる方式を提供しています。ハートビートは安全な接続を確立するために使われますが、ハートビート中に送信されるデータは安全に送られません。
サーバーに偽の情報を送信すると、ハッカーはサーバーのキャッシュから64キロバイト単位のデータを取得できます。これは少量のデータですが、ユーザー名、パスワード、その他の機密情報を含むには十分な量です。複数のリクエストを連続して送ることで、ハッカーはサーバーのメモリにキャッシュされた大量の個人データを取得できる可能性があります。
Heartbleedのバグは、OpenSSL 1.0.1から1.0.1fまでと、バージョン1.0.2-beta1に特有のものです。OpenSSLのその他のバージョンや、その他のTLS(transport layer security)実装は影響を受けません。2014年4月7日にこのバグが公表された後、多くのWebサーバーはバージョン1.0.1gですぐに修正されました。ただし、影響を受けたサーバーの数や、脆弱なバージョンのOpenSSLを現在も使用しているサーバーの数は不明です。
Heartbleedはどのような影響を与えますか?
Heartbleedのバグによって、あなたが直接影響を受ける可能性は低いでしょう。このセキュリティホールは2年間発見されませんでしたが、この悪用が広く使われたことを示す証拠はほとんどありません。それでも、安全を確保するため、Webサイトへのログイン、メールアカウント、その他のオンラインサービスのパスワードを更新して、自分を守ることができます。
知識をテストする