Heartbleed
Heartbleed to luka w zabezpieczeniach biblioteki OpenSSL, odkryta przez fińską firmę zajmującą się bezpieczeństwem Codenomicon i ujawniona 7 kwietnia 2014 roku. OpenSSL to technologia szyfrowania używana do tworzenia bezpiecznych połączeń z witrynami internetowymi przez HTTPS, nawiązywania połączeń VPN i szyfrowania kilku innych protokołów. Ponieważ OpenSSL jest używany przez około dwie trzecie serwerów internetowych, ta luka jest uznawana za jedną z najpoważniejszych luk w zabezpieczeniach odkrytych od początku istnienia internetu.
Jak działa Heartbleed?
Wykorzystanie Heartbleed opiera się na początkowej komunikacji między klientem a serwerem. Ten wstępny etap jest powszechnie nazywany „uściskiem dłoni”, choć w OpenSSL dostępna jest jego odmiana o nazwie „heartbeat”. Mechanizm heartbeat służy do ustanawiania bezpiecznego połączenia, ale dane przesyłane w jego trakcie nie są wysyłane w bezpieczny sposób.
Wysyłając do serwera fałszywe informacje, haker może pobrać z pamięci podręcznej serwera porcje danych o rozmiarze 64 kilobajtów. Choć jest to niewielka ilość danych, może zawierać nazwę użytkownika, hasło lub inne poufne informacje. Wysyłając kilka żądań z rzędu, haker może potencjalnie przechwycić duże ilości prywatnych danych zapisanych w pamięci serwera.
Błąd Heartbleed dotyczy wyłącznie wersji OpenSSL 1.0.1 do 1.0.1f oraz wersji 1.0.2-beta1. Inne wersje OpenSSL i inne rodzaje implementacji TLS (transport layer security) nie są narażone. Po ujawnieniu błędu 7 kwietnia wiele serwerów internetowych zostało natychmiast zaktualizowanych do wersji 1.0.1g. Nie wiadomo jednak, ile serwerów było narażonych i ile z nich nadal korzysta z podatnej wersji OpenSSL.
Jak Heartbleed wpływa na mnie?
Jest mało prawdopodobne, aby błąd Heartbleed bezpośrednio wpłynął na Ciebie. Choć luka w zabezpieczeniach pozostawała niewykryta przez dwa lata, niewiele wskazuje na to, że była powszechnie wykorzystywana. Mimo to, aby zachować bezpieczeństwo, możesz się chronić, aktualizując hasła do logowania w witrynach internetowych, kont e-mail i innych usług internetowych.
Sprawdź swoją wiedzę