琛ユ湁K2鐨勬恫浣撻挋鈥斺€旀堡鑷e€嶅仴閽橠K锛屽ソ鍚告敹鎵嶄簨鍗婂姛鍊�鏆戝亣鑲犺儍鏄撳嚭闂锛宭ifespace鐩婄敓鑿屽府浣犳墦閫犲仴搴峰ソ鈥滆偁鈥濇€�棣栧垱鎬х鐮旀垚鏋滐細鍖椾含瀹濇灚鐢熺墿绁炵粡閰告敼鍠凥IE娌荤枟鏁堟灉绉戝鎶よ倽鏀荤暐锛氶泦4閲嶆姢鑲濇绮逛簬涓€韬殑鍋ュ畨閫備笉瀹归敊杩�瑙i攣韬潗绠$悊鏂板Э鍔匡細lifespace灏忚摑鑵扮泭鐢熻弻鍔╀綘瀹炵幇绉戝韬潗绠$悊濡備綍绉戝闄嶈鑴傦紵涓绘墦澶╃劧鎴愬垎鐨勮垝鐧惧畞绾宠眴绾㈡洸鑳跺泭浜嗚В涓�鏄嗚吘涓浗璧典笝娑涳細纾佸甫鏄喎鏁版嵁鐨勬渶浣冲瓨鍌ㄤ粙璐�濡備綍澧炲己鍏嶇柅鍔涳紵姹よ嚕鍊嶅仴铔嬬櫧绮夊ソ钀ュ吇鏉モ€滃姪鏀烩€�Canalys璋冪爺锛氫腑鍥戒紒涓氬浜庝笂浜戠殑闇€姹備粛鐒朵綆杩�澧炲箙瓒�30% 鍗庝负涓婅皟2023鎵嬫満鍑鸿揣閲忚嚦4000涓囬儴绐佺牬澶氶」閲嶇偣鎶€鏈� 娴疆鍙戝竷鍏ㄦ柊绠楀姏缃戠粶鎿嶄綔绯荤粺鑷垜鐪嬭“锛熻嫻鏋滃ぇ骞呭墛鍑廙R澶存樉閿€鍞洰鏍囪嚦15涓囧彴鍗庝负浜戞寮忓彂甯冩柊涓€浠h嚜鐮斿垎甯冨紡鏁版嵁搴揋aussDB鍏ㄧ悆绗竴瀹讹紒涓夋槦QD-OLED鑾稰antone鍙岃壊褰╂潈濞佽璇�娴嬪翱閰歌瘯绾告€庝箞鐢�3999鍏冭捣锛佹姌鍙犲睆鎵嬫満moto razr 40绯诲垪姝e紡鍙戝竷璐碉紒绱㈠凹鎺ㄥ嚭TOUGH涓夐槻CFexpress Type A瀛樺偍鍗�鍗庝负姝e紡鍙戝竷鏅虹畝鍏ㄥ厜鑱旀帴鎴樼暐鍙�6娆鹃噸纾呮柊鍝�鑱斿彂绉戣懀浜嬮暱钄℃槑浠嬶細棰勮鎵嬫満涓氬姟鏈潵涓ゅ勾浼氬闀�娴嬪翱閰歌瘯绾告€庝箞鐢�鑵捐浜慐dgeOne鍏ラ€塆artner DDoS缂撹В鏂规甯傚満鎸囧崡鍗庝负OceanStor Pacific鍒嗗竷寮忓瓨鍌ㄨ幏IO500姒滅涓€灏忕背鍙戝竷2023骞翠竴瀛e害璐㈡姤锛氭壄浜忎负鐩堬紝鍒╂鼎涓婃定鑱旀兂涓婁竴璐㈠勾钀ユ敹鍒╂鼎鍙屽弻涓嬫粦 闈濸C鏀跺叆鍗犳瘮杩�40%浣宠兘棣栨RF鈥滈ゼ骞测€濋暅澶碦F28mm F2.8 STM姝e紡鍙戝竷绱㈠凹鍙戝竷杞诲阀鍨嬪叏鏅0鍥為煶澹丠T-S2000 鍞环2990鍏�鐢ㄥ弸钁d簨闀垮吋CEO鐜嬫枃浜細鍏ㄩ潰鏁版櫤鍟嗕笟鍒涙柊鏃朵唬鍒版潵涓叴TECS浜戝钩鍙拌繛缁笁骞磋幏GlobalData Leader璇勭骇鍐呮牳鏁伴噺涓轰笟鐣屾渶楂橈紒Ampere鍙戝竷192鏍窤RM澶勭悊鍣�Gartner锛氳吘璁簯鑾稢PaaS銆丆RM澶氫釜璧涢亾鍥藉唴绗竴
您现在的位置:首页 >> 滚动 >> 正文
"心脏出血"的威胁是冰山一角还是言过其实?
发表时间:2014年4月28日 18:12 来源:赛迪网-中国计算机报 责任编辑:编 辑:麒麟

个人电脑遭遇“心脏出血”攻击,其后果不仅是账号密码、登陆认证cookies、密钥等敏感数据被黑客抓取,Windows安全体系也会因此“内伤”被黑客突破,一些原本威胁不大的漏洞结合OpenSSL漏洞会爆发出强大的破坏力,使整个系统被黑客入侵控制。

赛门铁克发布的安全报告显示,“心脏出血”不仅会对网页服务器造成威胁,同时还会威胁到其他很多类型的服务器安全,其中包括代理服务器、介质服务器、游戏服务器、数据库服务器、聊天服务器和FTP服务器等。总之,该漏洞可以对几乎所有硬件设备带来安全威胁,例如路由器、程控交换机(商务电话系统)和通过物联网连接的各类设备。



此外,安天则认为“心脏出血”漏洞远比想象的严重是因为它已经波及到手机。其实,手机上大量应用也需要账号登录,其登录服务也有很多是基于OpenSSL搭建的。安天旗下AVL移动安全团队在漏洞爆出后迅速对主流手机应用进行了检测,发现这个漏洞影响到了多个应用。除此之外,他们还发现一些手机应用并没有使用加密协议登录,这将给手机用户带来极为严峻的安全风险,因为手机通过Wi-Fi连接互联网的过程中,采用明文传输的账号密码非常容易被攻击者获取。

据安天移动安全团队负责人潘宣辰介绍,针对“心脏出血”和其他不使用加密协议登录的手机应用,安天紧急为其手机安全检测分析工具AVL Pro添加了登录漏洞检测插件。该插件可以检测用户手机上的应用是否存在登录安全问题,包括登录入口的漏洞尚未修复、使用明文协议登录认证的问题。用户安装之后,可以看到不同应用是否存在登录验证的风险。

威胁泛化的反思

电子商务、电子支付等信息技术的应用已经深入到每个人的生活中,而OpenSSL在电子商务、电子支付等互联网领域的广泛应用也许是“心脏出血”被包括财经媒体在内的诸多媒体争相报道,被社会各界广为关注的原因。毕竟,它不像“震网”那样与大多数人遥不可及,也不像“冲击波”那样仅仅影响个人电脑的正常运行。

由于人类记忆力的局限,大多数人不可能在自己越来越多的互联网应用上使用不同的账号和密码,而且定期更换,他们通常只使用几个甚至一个账号和密码。如果这些账号和密码被窃,并被攻击者恶意在各大网站枚举尝试,损失可想而知。这正是“心脏出血”的严重威胁所在。而且,与其说是“心脏出血”的威胁严重,倒不如说是广泛的互联网应用的威胁严重。

细心的读者可能已经发现了一个非常有意思现象,在这场争相解读“心脏出血”漏洞并推出解决方案的竞赛中,安全厂商分成了两派。一些厂商根据OpenSSL的工作原理,认为“心脏出血”漏洞主要影响到的是使用了OpenSSL协议的服务器,与个人用户的电脑和系统的相关性很小;而另一些厂商则认为,该漏洞的影响范围实际上更为广泛,包括PC、手机甚至物联网连接的各种设备。

不过,哪种观点更为契合实际情况可能并不重要。来自360网站安全检测平台对国内120万家经过授权的网站扫描结果显示:4月8日超过1.8万个网站主机存在漏洞,至4月9日下午有漏洞的网站主机数量下降到1.1万个,至4月10日中午,未修复漏洞的网站主机超过5000个。然而到记者截稿时,“心脏出血”漏洞暴发已经过去了十几天,我们尚未获得网站由于“心脏出血”漏洞出现大规模的用户信息泄露的消息。这可能因为众多OpenSSL用户及时更新修补了漏洞,也可能因为众多安全厂商的不懈努力,也可能是因为——它并没有想象中的严重……

“这就好比大家都知道GSM通信存在安全隐患,基于GSM的通话可以很容易被监听。但是直至今天,GSM仍然被广泛使用。”WatchGuard中国区市场总监万熠认为,安全问题无处不在,关键是看它是否会造成严重、恶劣的影响。在我们面临广泛的安全威胁的同时,其实攻击者出于利益的考虑,也只会选择成本更低而效果更好的攻击方式和途径。

事实上,信息安全问题本质上是一个概率问题,系统漏洞类的信息安全问题亦是如此。系统存在漏洞并不代表系统已经被入侵,当然,系统被入侵也不代表用户就会有所察觉。就像你的家里门没锁并不代表你家中的财物一定会失窃,同时,你家中财物即使失窃,你也并不一定知道。

所以,不管“心脏出血”漏洞所带来的安全威胁是否如此严重,也不管“心脏出血”漏洞的影响范围有多大,广大用户首先不要惊慌,但是为了保护自己的财物安全,还是应该时刻保持警惕、锁好门窗甚至定期清点、了解自己的财物状况。当然,打造质量合格的门窗,避免漏洞经常出现、让用户本以为窗户关上了但却没有关上,可能更为重要。

[1]  [2]  [3]  
关于我们 | 联系我们 | 友情链接
新科技网络【京ICP备14006744号】
Copyright © 2014 Hnetn.com, All Right Reserved
版权所有 新科技网络
本站郑重声明:本站所载文章、数据仅供参考,使用前请核实,风险自负。