<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>心血漏洞</title>
	<atom:link href="https://www.aitaocui.cn/tag/219131/feed" rel="self" type="application/rss+xml" />
	<link>https://www.aitaocui.cn</link>
	<description>翡翠玉石爱好者聚集地</description>
	<lastBuildDate>Fri, 25 Nov 2022 09:16:29 +0000</lastBuildDate>
	<language>zh-CN</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.1.1</generator>

<image>
	<url>https://www.aitaocui.cn/wp-content/uploads/2022/11/taocui.png</url>
	<title>心血漏洞</title>
	<link>https://www.aitaocui.cn</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>心血漏洞(网络漏洞病毒名称)</title>
		<link>https://www.aitaocui.cn/article/330753.html</link>
					<comments>https://www.aitaocui.cn/article/330753.html#respond</comments>
		
		<dc:creator><![CDATA[海贼王百科]]></dc:creator>
		<pubDate>Fri, 25 Nov 2022 09:16:29 +0000</pubDate>
				<category><![CDATA[百科]]></category>
		<category><![CDATA[心血漏洞]]></category>
		<guid isPermaLink="false">https://www.aitaocui.cn/?p=330753</guid>

					<description><![CDATA[心血漏洞，是一种网络漏洞病毒名称，也叫心脏流血漏洞。这个名为Heartbleed的漏洞最早由谷歌研究员尼尔·梅塔（Neel Mehta）发现，它可从特定服务器上随机获取64k的工作...]]></description>
										<content:encoded><![CDATA[</p>
<article>
<p>心血漏洞，是一种网络漏洞病毒名称，也叫心脏流血漏洞。这个名为Heartbleed的漏洞最早由谷歌研究员尼尔·梅塔（Neel Mehta）发现，它可从特定服务器上随机获取64k的工作日志，整个过程如同钓鱼，攻击可能一次次持续进行，大量敏感数据可能泄露。</p>
<p>权威发布该漏洞信息的网站Heartbleed.com，目前已经详细发布了有关这一漏洞的原理以及修复方法。类似的互联网安全漏洞曾发生过一起。一个由JAVA Struts 2引发的漏洞出现，导致“用JAVA Struts 2的这个结构来开发的程序会面临被黑客入侵”。安全漏洞比较常见。业内出现过一个由JAVA Struts 2引发的漏洞出现，是一次由程序语言引发的漏洞事件，主要针对的也是电商网站，对银行造成了重大威胁。而这一次爆发的漏洞，之所以命名为”心血漏洞“或者“心脏出血漏洞“，根本原因是基本的安全通信方式出了问题。</p>
</article>
<article>
<h1>原理</h1>
<p>SSL安全套接层（Secure Sockets Layer，SSL）是一种安全协议，是在通信的时候进行加密传输的协议。由网景公司（Netscape）推出首版Web浏览器的同时推出。</p>
<p>举个很通俗的例子来说明：当我们要找人送信，这封信如果你明文写的，在传输过程当中就有人能够打开这封信，能够读到信件的内容。从古代开始，人们开始对信做“秘文”的处理，没有密码对照表的人看不懂（这和地下党潜伏时期使用的密电道理一样）。在计算机的通信领域，有同样的加密技术。我在传输的时候把这个“信”——比如在网络上传输出去的时候，对内容加密，到接受端再被解开，大家做加密的时候要有一个协议，类似要商量好“我送过去是什么东西”，你在接受的时候再解密——这就产生了SSL协议。</p>
<p>而这个协议，最终在计算机世界里面得有人把它写成程序供大家使用。随着开源软件逐渐流行，有人做了OpenSSL的开源软件，所以OpenSSL是在互联网里面被广泛采用的用来做网络加密通信的一款软件。</p>
<p>很多厂商都使用了OpenSSL软件进行加密，包括国际上著名的网络设备厂商，这次无一例外也“中招”了；国产用户，除了比较清楚自己在哪些网站使用了OpenSSL的东西，还有部分VPN设备也用了OpenSSL的代码（做了功能上的扩充或者性能上的增强），所以部分硬件、盒子也可能受到影响，因为设备中的供应商可能采用了OpenSSL协议。</p>
<h1>危害</h1>
<p>用户在网络上选择做加密通信的时候，认为我传输的东西是比较关键的，比如我的用户名和口令、信用卡卡号、银行卡号还有支付密码等。甚至有一些见不得人的东西比如艳照之类的，通过加密邮件加密，是比较常见的加密通信。</p>
<p>在电商网站和网银系统，基本上采用的协议也是SSL。原因是，SSL协议在过去被使用的过程中被验证是比较可靠的，协议本身比较安全，协议中每一次密钥是动态变化的等等，具有一系列的安全机制。简言之，黑客攻击类似的网站、系统，办法就是“攻击服务器，把秘钥套出来”。不过，黑客是否能成功获取加密的私钥，安全领域各方还存在争论。</p>
<p>第一、一旦危害造成，绝不会像过去的漏洞那么简单。</p>
<p>也就是说，软件开发者或者安全专家把这个漏洞补了之后不再发生，就万事大吉了——这件事的预测这件事的首尾比较长，这件事的攻击方法在4月7号被之前应该流传一段时间，美国一个网站一周之前就修复了这个，也就是他们有人知道了这个信息提前修复了。</p>
<p>在黑客里面有人得到了这个攻击方法，在4月7号这件事公布出来之前，有可能有黑客在互联网上扫描和收集过这些信息，它就把收集的一块块的64K、64K的数据收集，然后利用，危害和侵害是最后产生的。比如我拿了陈涛（音）的卡号和支付密码，我不见得立马取钱，他就赌他不知道这件事情，他可能不会及时的改密码，我过半个月取，这时候大家的警惕心就下来了，或者我用其它网站的帐号慢慢再黑上去，再去拿东西，这个事往后处理的时间和影响造成的危害会慢慢暴露。</p>
<p>第二、因为OpenSSL的VPN服务过去做得比较成功，所以用户众多，影响面比较广。</p>
<p>工程师查到一个来自北京联通的IP在扫描器设备，而扫出来之后返回的结果是有问题的。相关人员检测到这件事之后，向北大网络中心的人询问，对方称，昨天就发现了，因为是一个VPN设备于是联系了厂商，厂商一直没有给回复。问题就来了：受到漏洞影响的设备厂商，往往反应速度不够快。事实上，解决漏洞问题的方法应是“软件升级”，而厂商无法及时提供一个版本修复漏洞，供用户升级，只好给出“降级”的建议。</p>
<p>第三，还会有更加深远的影响。</p>
<p>因为OpenSSL这个产品，别人在使用它的时候，不仅仅把它当做一个独立的软件来用，还有把它当做基础模块来用。就是我建造房子的时候，我就用了这种砖，把这个房子砌起来，认为这块砖比较结实，结果我们发现这块砖是豆腐渣，它中间有重大的问题，也块砖某天在某种压力之下可能就碎了，尤其这种砖被用来建不同的房子都不知道。</p>
<h1>影响范围</h1>
<p>中国范围内受到此次漏洞影响的的服务器接近三万台。在全球大概扫描出来4000万台服务器开了SSL的服务，在中国开通SSL服务的机器，其中，中国大约有3万台左右的服务器装了OpenSSL软件，大概有3万台服务器受影响。</p>
<h1>服务提供商和个人，该如何应对</h1>
<p>最需要知道的两个事实：一、淘宝、支付宝已经确认进行了修复；二、在确认登陆网站做过修复后，修改密码是最直接有效的办法。</p>
<p>网站要赶快做升级OpenSSL。原来是OpenSSL0.1G之前的版本，大网站反映比较快，基本上昨天晚上连夜升级了，但是中小一点的网站，比如像政府的机构，它的行动会慢一些，还有一大半没有升级，网站升级，企业要检测自己的东西有没有问题，有的话自己能升的就升，不行找服务商，实在不行我们也开了热线电话，我们工程师会指导大家怎么升级。</p>
<p>对于个人，如果你登陆过需要输入登陆账号、或者网银的网站，接下来最好的方式就是查看一下，是否软件和漏洞有修复。比如像淘宝、支付宝之类的，我们已经确认这些站已经昨天晚上修复了。对于依然将长期使用这些网站的个人来说，最彻底的办法就是修改密码——但是不能先急着把所有的密码改了，先看这个站点有没有把所有出问题的部分修复好，如果已经把漏洞都补了，用户再去修改密码，对个人防护来说这是最有效的方法。</p>
</article>
<div class="mt-3 mb-3" style="max-width: 770px;height: auto;">
                                    </div>
<div class="mt-3 mb-3" style="max-width: 770px;height: auto;">
                                    </div>
<div class="mt-3 mb-3" style="max-width: 770px;height: auto;">
                                    </div>
]]></content:encoded>
					
					<wfw:commentRss>https://www.aitaocui.cn/article/330753.html/feed</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
