Heartbleed
Heartbleed is een beveiligingslek in OpenSSL dat werd ontdekt door het Finse beveiligingsbedrijf Codenomicon en op 7 april 2014 openbaar werd gemaakt. OpenSSL is de technologie voor versleuteling die wordt gebruikt om veilige websiteverbindingen via HTTPS te maken, VPN's op te zetten en verschillende andere protocollen te versleutelen. Omdat OpenSSL door ongeveer twee derde van de webservers wordt gebruikt, wordt dit beveiligingslek beschouwd als een van de belangrijkste beveiligingslekken die sinds het begin van het web zijn ontdekt.
Hoe werkt Heartbleed?
De Heartbleed-exploit maakt gebruik van de eerste communicatie tussen de client en de server. Deze voorbereidende stap wordt meestal een "handshake" genoemd, hoewel OpenSSL een variant biedt die een "heartbeat" wordt genoemd. De heartbeat wordt gebruikt om een veilige verbinding tot stand te brengen, maar de gegevens die tijdens de heartbeat worden verzonden, worden niet veilig verstuurd.
Door valse informatie naar een server te sturen, kan een hacker blokken van 64 kilobyte aan gegevens ophalen uit de cache van de server. Hoewel dit een kleine hoeveelheid gegevens is, kan die groot genoeg zijn om een gebruikersnaam, wachtwoord of andere vertrouwelijke informatie te bevatten. Door meerdere verzoeken achter elkaar te versturen, kan een hacker mogelijk grote hoeveelheden privégegevens vastleggen die in het geheugen van een server zijn opgeslagen.
De Heartbleed-bug komt alleen voor in OpenSSL 1.0.1 tot en met 1.0.1f en versie 1.0.2-beta1. Andere versies van OpenSSL en andere typen TLS-implementaties (beveiliging van de transportlaag) worden niet getroffen. Nadat de bug op 7 april bekend was gemaakt, werden veel webservers onmiddellijk bijgewerkt met versie 1.0.1g. Het is echter onbekend hoeveel servers werden getroffen en hoeveel servers nog steeds de kwetsbare versie van OpenSSL gebruiken.
Welke gevolgen heeft Heartbleed voor mij?
De kans is klein dat je rechtstreeks door de Heartbleed-bug wordt getroffen. Hoewel het beveiligingslek twee jaar lang onopgemerkt bleef, is er weinig bewijs dat de exploit op grote schaal is gebruikt. Om toch veilig te blijven, kun je jezelf beschermen door je wachtwoorden voor website-aanmeldingen, e-mailaccounts en andere online diensten te wijzigen.
Test je kennis