Heartbleed
Heartbleed é uma falha de segurança no OpenSSL que foi descoberta pela empresa finlandesa de segurança Codenomicon e divulgada em 7 de abril de 2014. O OpenSSL é a tecnologia de criptografia usada para criar conexões seguras de sites por meio de HTTPS, estabelecer VPNs e criptografar vários outros protocolos. Como o OpenSSL é usado por aproximadamente dois terços dos servidores web, a vulnerabilidade é considerada uma das falhas de segurança mais significativas descobertas desde o início da web.
Como o Heartbleed funciona?
O exploit Heartbleed tira proveito da comunicação inicial entre o cliente e o servidor. Essa etapa preliminar é normalmente chamada de "handshake", embora o OpenSSL forneça uma variação chamada de "heartbeat". O heartbeat é usado para estabelecer uma conexão segura, mas os dados transmitidos durante o heartbeat não são enviados com segurança.
Ao enviar informações falsas para um servidor, um hacker pode recuperar blocos de dados de 64 quilobytes do cache do servidor. Embora seja uma pequena quantidade de dados, ela pode conter um nome de usuário, uma senha ou outras informações confidenciais. Ao fazer várias solicitações seguidas, um hacker pode potencialmente capturar grandes quantidades de dados privados armazenados na memória de um servidor.
O bug Heartbleed é específico do OpenSSL 1.0.1 até 1.0.1f e da versão 1.0.2-beta1. Outras versões do OpenSSL e outros tipos de implementações de TLS (transport layer security) não são afetados. Depois que o bug foi divulgado em 7 de abril, muitos servidores web foram corrigidos imediatamente com a versão 1.0.1g. No entanto, não se sabe quantos servidores foram afetados nem quantos ainda estão usando a versão vulnerável do OpenSSL.
Como o Heartbleed me afeta?
É improvável que você seja afetado diretamente pelo bug Heartbleed. Embora a falha de segurança tenha permanecido sem ser detectada por dois anos, há poucas evidências de que o exploit tenha sido amplamente usado. Ainda assim, para ficar seguro, você pode se proteger atualizando suas senhas para logins de sites, contas de email e outros serviços online.
Teste seus conhecimentos