Heartbleed

Heartbleed is een beveiligingslek in OpenSSL dat werd ontdekt door het Finse beveiligingsbedrijf Codenomicon en op 7 april 2014 openbaar werd gemaakt. OpenSSL is de technologie voor versleuteling die wordt gebruikt om veilige websiteverbindingen via HTTPS te maken, VPN's op te zetten en verschillende andere protocollen te versleutelen. Omdat OpenSSL door ongeveer twee derde van de webservers wordt gebruikt, wordt dit beveiligingslek beschouwd als een van de belangrijkste beveiligingslekken die sinds het begin van het web zijn ontdekt.

Hoe werkt Heartbleed?

De Heartbleed-exploit maakt gebruik van de eerste communicatie tussen de client en de server. Deze voorbereidende stap wordt meestal een "handshake" genoemd, hoewel OpenSSL een variant biedt die een "heartbeat" wordt genoemd. De heartbeat wordt gebruikt om een veilige verbinding tot stand te brengen, maar de gegevens die tijdens de heartbeat worden verzonden, worden niet veilig verstuurd.

Door valse informatie naar een server te sturen, kan een hacker blokken van 64 kilobyte aan gegevens ophalen uit de cache van de server. Hoewel dit een kleine hoeveelheid gegevens is, kan die groot genoeg zijn om een gebruikersnaam, wachtwoord of andere vertrouwelijke informatie te bevatten. Door meerdere verzoeken achter elkaar te versturen, kan een hacker mogelijk grote hoeveelheden privégegevens vastleggen die in het geheugen van een server zijn opgeslagen.

De Heartbleed-bug komt alleen voor in OpenSSL 1.0.1 tot en met 1.0.1f en versie 1.0.2-beta1. Andere versies van OpenSSL en andere typen TLS-implementaties (beveiliging van de transportlaag) worden niet getroffen. Nadat de bug op 7 april bekend was gemaakt, werden veel webservers onmiddellijk bijgewerkt met versie 1.0.1g. Het is echter onbekend hoeveel servers werden getroffen en hoeveel servers nog steeds de kwetsbare versie van OpenSSL gebruiken.

Welke gevolgen heeft Heartbleed voor mij?

De kans is klein dat je rechtstreeks door de Heartbleed-bug wordt getroffen. Hoewel het beveiligingslek twee jaar lang onopgemerkt bleef, is er weinig bewijs dat de exploit op grote schaal is gebruikt. Om toch veilig te blijven, kun je jezelf beschermen door je wachtwoorden voor website-aanmeldingen, e-mailaccounts en andere online diensten te wijzigen.

Bijgewerkt April 11, 2014 door Per C.

quizTest je kennis

Which of the following is not a CDN provider?

A
Fastly
0%
B
Akamai
0%
C
Cloudflare
0%
D
Yahoo!
0%
Correct! Incorrect!     View the CDN definition.
More Quizzes →

Het Tech Terms computerwoordenboek

De definitie van Heartbleed op deze pagina is een originele definitie geschreven door de auteurs van TechTerms.com. Als je naar deze pagina wilt verwijzen of deze definitie wilt citeren, gebruik dan de groene citatiebalk direct onder de definitie.

Ons doel is om computerterminologie op een begrijpelijke manier uit te leggen. We streven naar nauwkeurigheid en eenvoud bij elke definitie die we publiceren. Als je feedback hebt over deze definitie of een nieuwe technische term wilt voorstellen, neem dan contact met ons op.

De Tech Terms-nieuwsbrief

Verbeter je technische kennis met onze dagelijkse of wekelijkse nieuwsbrief! Abonneer je vandaag nog en ontvang nieuwe termen en quizzen in je inbox.

Schrijf je in voor de gratis TechTerms-nieuwsbrief

Hoe vaak wil je een e-mail ontvangen?

Je kunt je op elk moment uitschrijven of je frequentie wijzigen via de links in elke e-mail. Vragen? Neem contact met ons op.

Let op: de nieuwsbrief wordt in het Engels verzonden.