Heartbleed
Heartbleed는 핀란드 보안 기업 Codenomicon이 발견하고 2014년 4월 7일에 공개한 OpenSSL의 보안 취약점입니다. OpenSSL은 암호화 기술로, HTTPS를 통한 보안 웹 사이트 연결을 만들고, VPN을 설정하며, 여러 다른 프로토콜을 암호화하는 데 사용됩니다. OpenSSL은 웹 서버의 약 3분의 2에서 사용되므로, 이 취약점은 웹이 시작된 이후 발견된 가장 심각한 보안 취약점 중 하나로 여겨집니다.
Heartbleed는 어떻게 작동하나요?
Heartbleed 공격은 클라이언트와 서버 사이의 초기 통신을 악용합니다. 이 예비 단계는 일반적으로 "핸드셰이크"라고 부르지만, OpenSSL에서는 "하트비트"라는 변형을 제공합니다. 하트비트는 보안 연결을 설정하는 데 사용되지만, 하트비트 중 전송되는 데이터는 안전하게 전송되지 않습니다.
서버에 거짓 정보를 보내면 해커는 서버의 캐시에서 64 킬로바이트 단위의 데이터를 가져올 수 있습니다. 이는 적은 양의 데이터지만 사용자 이름, 암호 또는 기타 기밀 정보가 들어 있기에는 충분한 양입니다. 해커는 요청을 여러 번 연속으로 보내 서버 메모리에 캐시된 개인 데이터를 대량으로 수집할 수도 있습니다.
Heartbleed 버그는 OpenSSL 1.0.1부터 1.0.1f까지의 버전과 1.0.2-beta1 버전에만 해당합니다. 다른 OpenSSL 버전과 다른 유형의 TLS(전송 계층 보안) 구현에는 영향을 주지 않습니다. 4월 7일에 버그가 알려진 후 많은 웹 서버가 버전 1.0.1g로 즉시 패치되었습니다. 그러나 얼마나 많은 서버가 영향을 받았는지, 그리고 아직 취약한 버전의 OpenSSL을 사용하는 서버가 얼마나 되는지는 알려지지 않았습니다.
Heartbleed는 나에게 어떤 영향을 주나요?
Heartbleed 버그가 사용자에게 직접 영향을 줄 가능성은 낮습니다. 이 보안 취약점이 2년 동안 발견되지 않았지만, 이 공격이 널리 사용되었다는 증거는 거의 없습니다. 그래도 안전을 위해 웹 사이트 로그인, 이메일 계정 및 기타 온라인 서비스의 암호를 변경하여 자신을 보호할 수 있습니다.
지식 테스트하기