Փակել գովազդը

Heartbleed Bug-ը, ուստի անվտանգության փորձագետները վկայակոչում են համացանցի պատմության մեջ ամենալուրջ սխալը, որը վերաբերում է նրա անմիջական անվտանգությանը։ Խնդրի լրջությունից ելնելով, մենք իսկապես խորհուրդ ենք տալիս մանրամասն կարդալ այս հոդվածը և հասկանալ, թե իրականում որն է խնդիրը, ում է այն սպառնացել և ինչպես կարելի է այն կանխել: Հոդվածում կգտնեք նաև, թե ինչից պետք է ուշադրություն դարձնել։ Այսպիսով, եկեք տեսնենք, թե իրականում ինչ է տեղի ունեցել խնդրի հետևում, և որ ծառայություններն ու օգտատերերի տվյալները կարող են վտանգի տակ լինել, և ինչ կարող եք անել դրանք պաշտպանելու համար:

Ինչպես սիրտը մեր մարմնի ամենակարևոր օրգանն է, այնպես էլ OpenSSL գրադարանը տվյալների հաղորդակցության գաղտնագրման ամենակարևոր ծրագիրն է աշխարհում: Հենց OpenSSL գրադարանում հայտնվեց լուրջ սխալ, որը, ըստ մասնագետների, կարող է սպառնալ աշխարհի բոլոր կայքերի մինչև երկու երրորդի անվտանգությանը։ OpenSSL գրադարանն օգտագործվում է տվյալների պաշտպանության համար ինտերնետի փոխանցման ժամանակ ոչ միայն Unix համակարգերի, այսինքն՝ Linux-ի և Apple OS X-ը, բայց նաև Microsoft Windows և հայտնի օպերացիոն համակարգերի բջջային տարբերակները: Թերությունը թույլ է տվել գաղտնագրված հաղորդումը գաղտնալսել և վերծանել՝ դրանով իսկ ստանալով կարևոր տվյալներ՝ ներառյալ օգտվողի անուններն ու գաղտնաբառերը: Գործնականում կարևոր չէ, թե որ ծրագիր, ծառայություն կամ բրաուզեր և օպերացիոն համակարգ եք նայում, նրանց ճնշող մեծամասնությունն օգտագործում է OpenSSL-ն իրենց անվտանգության համար։ Սխալը առաջացել է թերության պատճառով, երբ 14 թվականի մարտի 2012-ին թողարկվեց OpenSSL գրադարանի նոր տարբերակը: 7 թվականի ապրիլի 2014-ին մշակողները թողարկեցին OpenSSL 1.0.1g, որը շտկեց խնդիրը:

Եթե ​​մենք պետք է ամեն ինչ ամփոփենք մի քանի նախադասությամբ, ապա տեղի ունեցավ այն, որ OpenSSL գրադարանը, որն օգտագործվում է բոլոր ինտերնետային ծառայությունների ճնշող մեծամասնության կողմից գաղտնագրված հաղորդակցության համար, վերջին երկու տարիներին պարունակում էր անվտանգության լուրջ թերություն, որը թույլ էր տալիս հաքերներին գաղտնալսել: օգտագործողի և սերվերի, ինչպես նաև առանձին սերվերների և ծառայությունների միջև կապը: Սա նշանակում է, որ նույնիսկ եթե եղել է տվյալների գաղտնագրված փոխանցում, օրինակ, երբ մուտքագրում եք ձեր մուտքի անունը և գաղտնաբառը՝ էլփոստի հասցե մուտք գործելու համար, հաքերները կարող էին ստանալ այս տվյալները և այդպիսով պարզել գաղտնաբառը և օգտվողի անունը հենց այն պահին, երբ ձեր համակարգչի միջև հաղորդակցությունը տեղի ունեցավ: և ինտերնետ ծառայություն։

սրտացավ

Ինչպե՞ս է լուծվում խնդիրը և արդյո՞ք այն արդեն լուծված է։
ProԽնդիրն ազդում է մեծ թվով ծառայությունների վրա, և նույնիսկ աշխարհի ամենամեծ սերվերները տուժում են, համենայն դեպս, ըստ բանկերի և անվտանգության փորձագետների պաշտոնական հայտարարության, սխալը չի ​​ազդում առցանց բանկինգի վրա, որն օգտագործում է այլ համակարգեր գաղտնագրման համար, որոնք չեն վնասվել: ProԽնդիրը չի առաջացել ոչ մի տեղ, որտեղ դուք՝ որպես օգտատերեր, կարող էիք այն ինչ-որ կերպ շտկել, խնդիրն ուղղակիորեն ազդում է OpenSSL-ի վրա, և այդ պատճառով ուղղումը ձեր վերջում է:miniսերվերի մենեջերներ. Ընկերություն Վեբ աջակցություն, որն ապահովում է հոսթինգ մեր բոլոր սերվերների համար, այսինքն՝ երկուսն էլ Letem svetem Applem, այնպես որ նաև համար Կանանց ամսագիր, Samsung ամսագիր a Տղամարդկանց ամսագիր, թարմացվել է OpenSSL-ի վերջին տարբերակին՝ խնդիրների մասին տեղեկատվության հրապարակումից անմիջապես հետո: SSL բանալիները նույնպես փոխարինվել են բոլոր Websupport սերվերներում, և SSL վկայականները ներկայումս փոխվում են՝ այն հասկացողությամբ, որ մեր բոլոր սերվերները պետք է լավ վիճակում լինեն:

Այն, ինչ մենք հիմա որպես օրինակ տվել ենք մեր սերվերների վրա, կիրառվում է նաև ընդհանուր առմամբ գովազդից անմիջապես հետոminiՄշակողները թարմացնում են OpenSSL տվյալների բազան վերջին տարբերակով, խնդիրն ինքնաբերաբար շտկվում է, և գաղտնալսումն այլևս չի կարող առաջանալ։ Եթե ​​դուք կայքի սեփականատեր եք, ապա ձեր հոսթինգը տրամադրող ընկերությունը պատասխանատու է թարմացման համար, ոչ թե անձամբ դուք: ProԽնդիրն այն է, սակայն, որ գաղտնալսումը կարող էր տեղի ունենալ նախքան սերվերները ստանում էին OpenSSL-ի թարմացված տարբերակը, որը թույլ էր տալիս հաքերներին ստանալ ձեր մուտքի տվյալները: Հաքերները կարող էին նաև ձեռք բերել վերոհիշյալ սերվերի անվտանգության բանալիները, որոնք թույլ կտան նրանց ապագայում անձնավորել այն սերվերին, ում հետ դուք շփվում եք, սակայն հենց դա է պատճառը, որ հոսթինգի ծառայությունների ճնշող մեծամասնությունը, ներառյալ այն, որի տակ գտնվում են մեր սերվերները, փոխում են բանալիները, և նույնիսկ եթե, ծայրահեղ դեպքում, հաքերն իրականում ստանա բանալիները, դրանք այլևս չեն գործի:

Ինչպե՞ս պաշտպանեմ ինձ:
Հաշվի առնելով վերոնշյալ փաստերը, մենք խորհուրդ ենք տալիս ոչ միայն մեզ, այլ հատկապես անվտանգության առաջատար փորձագետներին, որ օգտատերերը փոխեն իրենց բոլոր հաշիվների գաղտնաբառերը, որոնք օգտագործում են ինտերնետ ծառայություններ մուտք գործելու համար, բոլորովին նորերի, որոնք նրանք ոչ մի տեղ չեն օգտագործել: ժամանակին. Այնուամենայնիվ, զգուշացեք նամակներից, որոնք ձեզ հրավիրում են փոխել գաղտնաբառը: Իհարկե, կարող է պատահել, որ դուք ստանաք նման նամակ և, օրինակ, ընկերություն Leap Motion-ն իրականում ուղարկեց այն և այն հասավ նաև մեզ:

ProԽնդիրն այն է, սակայն, որ ներկայիս խուճապը նույնպես շահագործվում է հարձակվողների կողմից, ովքեր օգտագործում են այսպես կոչված ֆիշինգի մեթոդը, որում նրանք ձևացնում են որպես գովազդ:miniծառայություններ մատուցողներ: Եթե ​​նամակ եք ստանում, որով խնդրում ենք փոխել ձեր գաղտնաբառը, ուշադիր կարդացեք ուղարկողի հասցեն և այն էջը, որին էլփոստը ձեզ վերահղում է: ProԽնդրում ենք ուշադիր նայել URL-ը և ստուգել, ​​թե արդյոք էջում կա որևէ կասկածելի բան։ Խնդրում ենք նկատի ունենալ, որ եթե խոշոր ծառայություն կամ ընկերություն, ինչպիսին է Microsoft, Apple, Google-ը և այլն, դուք անպայման կկարդաք այդ մասին մեր սերվերում, որտեղ մենք կհաստատենք, որ դա իսկապես տեղի է ունեցել, և այս նամակներն իսկական են: Այնուամենայնիվ, եթե որևէ խոշոր ընկերությունից նամակ եք ստանում՝ խնդրելով փոխել ձեր գաղտնաբառը, և դուք չեք կարող գտնել այն LsA Մի՛ պատասխանեք էլեկտրոնային նամակին կամ ինտերնետում որևէ այլ տեղ, որտեղ ընկերությունը իրականում դա արել է։

Կոմիքս, որը բացատրում է, թե ինչպես է աշխատում Heartbleed-ը

heartbleed_բացատրություն

*Կոմիկական աղբյուր. xkcd.com

Այսօրվա ամենաընթերցվածը

.