Heartbleed

Heartbleed é uma falha de segurança no OpenSSL que foi descoberta pela empresa finlandesa de segurança Codenomicon e divulgada em 7 de abril de 2014. O OpenSSL é a tecnologia de criptografia usada para criar conexões seguras de sites por meio de HTTPS, estabelecer VPNs e criptografar vários outros protocolos. Como o OpenSSL é usado por aproximadamente dois terços dos servidores web, a vulnerabilidade é considerada uma das falhas de segurança mais significativas descobertas desde o início da web.

Como o Heartbleed funciona?

O exploit Heartbleed tira proveito da comunicação inicial entre o cliente e o servidor. Essa etapa preliminar é normalmente chamada de "handshake", embora o OpenSSL forneça uma variação chamada de "heartbeat". O heartbeat é usado para estabelecer uma conexão segura, mas os dados transmitidos durante o heartbeat não são enviados com segurança.

Ao enviar informações falsas para um servidor, um hacker pode recuperar blocos de dados de 64 quilobytes do cache do servidor. Embora seja uma pequena quantidade de dados, ela pode conter um nome de usuário, uma senha ou outras informações confidenciais. Ao fazer várias solicitações seguidas, um hacker pode potencialmente capturar grandes quantidades de dados privados armazenados na memória de um servidor.

O bug Heartbleed é específico do OpenSSL 1.0.1 até 1.0.1f e da versão 1.0.2-beta1. Outras versões do OpenSSL e outros tipos de implementações de TLS (transport layer security) não são afetados. Depois que o bug foi divulgado em 7 de abril, muitos servidores web foram corrigidos imediatamente com a versão 1.0.1g. No entanto, não se sabe quantos servidores foram afetados nem quantos ainda estão usando a versão vulnerável do OpenSSL.

Como o Heartbleed me afeta?

É improvável que você seja afetado diretamente pelo bug Heartbleed. Embora a falha de segurança tenha permanecido sem ser detectada por dois anos, há poucas evidências de que o exploit tenha sido amplamente usado. Ainda assim, para ficar seguro, você pode se proteger atualizando suas senhas para logins de sites, contas de email e outros serviços online.

Atualizado April 11, 2014 por Per C.

quizTeste seus conhecimentos

WebKit is a type of what?

A
HTML standard
0%
B
Browser engine
0%
C
JavaScript library
0%
D
Database API
0%
Correct! Incorrect!     View the Browser Engine definition.
More Quizzes →

O dicionário de informática Tech Terms

A definição de Heartbleed nesta página é uma definição original escrita pelos autores do TechTerms.com. Se você quiser fazer referência a esta página ou citar esta definição, use a barra de citação verde logo abaixo da definição.

Nosso objetivo é explicar a terminologia de informática de um jeito fácil de entender. Buscamos precisão e clareza em cada definição que publicamos. Se você tiver comentários sobre esta definição ou quiser sugerir um novo termo técnico, entre em contato.

A newsletter do Tech Terms

Amplie seus conhecimentos técnicos com nossa newsletter diária ou semanal! Assine hoje e receba novos termos e quizzes na sua caixa de entrada.

Assine a newsletter gratuita do TechTerms

Com que frequência você gostaria de receber um e-mail?

Você pode cancelar a assinatura ou alterar a frequência a qualquer momento usando os links disponíveis em cada e-mail. Dúvidas? Entre em contato.

Observação: a newsletter é enviada em inglês.