פרצת האבטחה הגדולה ביותר בעשור האחרון
-
NegativeIQ
-
- חבר מביא חבר

- תגובות: 4485
- הצטרף: דצמבר 2005
- נתן תודות: 12 פעמים
- קיבל תודות: 578 פעמים
נראה לי שכדאי שנפתח על זה שרשור.
אם קראתם חדשות כבר בטח שמעתם על פרצת האבטחה שהתגלתה ב-7.4 ויש אומרים שהיא כנראה אחת הגדולות בהיסטוריה של האינטרנט.
למי שלא - כמה פרטים: הפרצה, שזכתה לכינוי Heartbleed, היא בחבילת OpenSSL, שהיא ספריית תוכנה שמממשת את פרוטוקול האבטחה SSL/TLS. זה הפרוטוקול שאתם משתמשים בו כשאתם גולשים לאתרים מאובטחים אבל יש לו עוד הרבה שימושים נוספים.
בגדול הפרצה מאפשרת לממש כל אחד לקרוא נתונים מהזיכרון של השרת, וזה יכול להיות כל-דבר כולל מפתחות הצפנה ופרטי זיהוי של משתמשים. חמור מכך, מסתבר שהפרצה קיימת כבר מ-2011 (החל מגרסה 1.0.1) והתגלתה רק עכשיו. ספריית OpenSSL בין ספריות ה-SSL הכי נפוצות ונראה שבשעת הגילוי כ-20% מהשרתים באינטרנט (!!) הריצו גרסה פגיעה. בנוסף הספריה הזאת רצה כמעט על כל דבר בעולם ואפשר למצוא אותה גם על טלפונים חכמים, ראוטרים מסויימים (בעיקר כאלה שמריצים קושחות צד-שלישי), טלויזיות חכמות ומה לא, מכשירים שבקושי מבצעים בהם עדכון תוכנה, וגם במחשב אפשר למצוא מספר עותקים שונים שלה שמגיעים עם כל-מיני תוכנות שונות (בעיקר ב-Windows). בקיצור ייקח כנראה המון זמן לתיקון לחלחל לכל מקום.
מעבר לכך ההתגוננות מהפרצה היא קשה יותר בסדרי גודל מבעיית אבטחה רגילה. ברור, צריך להתחיל בהתקנה של הגרסה החדשה עם התיקון (בגרסה 1.0.1g הבאג תוקן), אבל זה רק מונע דליפה חדשה של מידע - אם מישהו כבר הספיק להשתמש בזה ולגנוב לכם מפתחות הצפנה, סיסמאות וכיו"ב הוא יכול להמשיך להשתמש בהם גם אחרי התקנת התיקון. מה גם שהפרצה לא משאירה שום סימן, לכן אי-אפשר לדעת אם באמת גנבו מידע כזה או לא וחייבים להניח לחומרה.
במילים אחרות התקנת התיקון היא רק צעד ראשון. לאחר-מכן צריך להחליף את כל מפתחות ההצפנה שהשרתים השתמשו בהם והכי גרוע - כל משתמש שהתחבר לאתר מאז ה-7.4 ועד התקנת התיקון צריך לשנות סיסמה.
אגב, האפשרות הכי גרועה היא האפשרות שאולי מישהו גילה את זה כבר קודם ושמר את זה לעצמו. במקרה כזה אין שום דרך לדעת מה נגנב והאפשרויות הן בלתי-מוגבלות.
בקיצור, קטסטרופה. שתפו איך זה השפיע עליכם.
אם קראתם חדשות כבר בטח שמעתם על פרצת האבטחה שהתגלתה ב-7.4 ויש אומרים שהיא כנראה אחת הגדולות בהיסטוריה של האינטרנט.
למי שלא - כמה פרטים: הפרצה, שזכתה לכינוי Heartbleed, היא בחבילת OpenSSL, שהיא ספריית תוכנה שמממשת את פרוטוקול האבטחה SSL/TLS. זה הפרוטוקול שאתם משתמשים בו כשאתם גולשים לאתרים מאובטחים אבל יש לו עוד הרבה שימושים נוספים.
בגדול הפרצה מאפשרת לממש כל אחד לקרוא נתונים מהזיכרון של השרת, וזה יכול להיות כל-דבר כולל מפתחות הצפנה ופרטי זיהוי של משתמשים. חמור מכך, מסתבר שהפרצה קיימת כבר מ-2011 (החל מגרסה 1.0.1) והתגלתה רק עכשיו. ספריית OpenSSL בין ספריות ה-SSL הכי נפוצות ונראה שבשעת הגילוי כ-20% מהשרתים באינטרנט (!!) הריצו גרסה פגיעה. בנוסף הספריה הזאת רצה כמעט על כל דבר בעולם ואפשר למצוא אותה גם על טלפונים חכמים, ראוטרים מסויימים (בעיקר כאלה שמריצים קושחות צד-שלישי), טלויזיות חכמות ומה לא, מכשירים שבקושי מבצעים בהם עדכון תוכנה, וגם במחשב אפשר למצוא מספר עותקים שונים שלה שמגיעים עם כל-מיני תוכנות שונות (בעיקר ב-Windows). בקיצור ייקח כנראה המון זמן לתיקון לחלחל לכל מקום.
מעבר לכך ההתגוננות מהפרצה היא קשה יותר בסדרי גודל מבעיית אבטחה רגילה. ברור, צריך להתחיל בהתקנה של הגרסה החדשה עם התיקון (בגרסה 1.0.1g הבאג תוקן), אבל זה רק מונע דליפה חדשה של מידע - אם מישהו כבר הספיק להשתמש בזה ולגנוב לכם מפתחות הצפנה, סיסמאות וכיו"ב הוא יכול להמשיך להשתמש בהם גם אחרי התקנת התיקון. מה גם שהפרצה לא משאירה שום סימן, לכן אי-אפשר לדעת אם באמת גנבו מידע כזה או לא וחייבים להניח לחומרה.
במילים אחרות התקנת התיקון היא רק צעד ראשון. לאחר-מכן צריך להחליף את כל מפתחות ההצפנה שהשרתים השתמשו בהם והכי גרוע - כל משתמש שהתחבר לאתר מאז ה-7.4 ועד התקנת התיקון צריך לשנות סיסמה.
אגב, האפשרות הכי גרועה היא האפשרות שאולי מישהו גילה את זה כבר קודם ושמר את זה לעצמו. במקרה כזה אין שום דרך לדעת מה נגנב והאפשרויות הן בלתי-מוגבלות.
בקיצור, קטסטרופה. שתפו איך זה השפיע עליכם.
קיבלתי היום email מ- LastPass לגבי הסיפור הזה. הנה התוכן שלו במלואו:
[left]
News broke this week of a wide-reaching security vulnerability known as the Heartbleed bug. Heartbleed affects OpenSSL, used by a majority of the web to securely send data. In short, we want you to know that LastPass is safe from Heartbleed. For more details on the bug, please see our blog post
.
We also recommend running the LastPass Security Check (click on your LastPass browser icon, select Tools menu, select Security Check) which has been updated to alert you to accounts that may have been impacted by Heartbleed. The Security Check will identify the accounts in your vault that may be at risk and tell you the last time you updated that password, if the site has updated their certificates, and the action we recommend taking at this time.
Learn More
As always, your security is our priority and we will continue to monitor the situation and update our LastPass community.
[/left]
אני מבסוט מאיך שהם מתנהלים בשקיפות ובאחריות.
אני הולך להחליף כמה סיסמאות.
[left]
News broke this week of a wide-reaching security vulnerability known as the Heartbleed bug. Heartbleed affects OpenSSL, used by a majority of the web to securely send data. In short, we want you to know that LastPass is safe from Heartbleed. For more details on the bug, please see our blog post
.
We also recommend running the LastPass Security Check (click on your LastPass browser icon, select Tools menu, select Security Check) which has been updated to alert you to accounts that may have been impacted by Heartbleed. The Security Check will identify the accounts in your vault that may be at risk and tell you the last time you updated that password, if the site has updated their certificates, and the action we recommend taking at this time.
Learn More
As always, your security is our priority and we will continue to monitor the situation and update our LastPass community.
[/left]
אני מבסוט מאיך שהם מתנהלים בשקיפות ובאחריות.
אני הולך להחליף כמה סיסמאות.
ואין לך "געוואלד געצרוכען"
שאין לו את ה-"פארפאלן" שלו...
שאין לו את ה-"פארפאלן" שלו...
- ValorHeart
- חבר ותיק

- תגובות: 1372
- הצטרף: מרץ 2012
- נתן תודות: 45 פעמים
- קיבל תודות: 81 פעמים
קיבלתי מייל מ1Password לגבי הסיפור הזה גם..אצלי אין שום השפעה של SSL 
- Huber
- חבר במועדון HT

- תגובות: 73365
- הצטרף: מאי 2005
- שם מלא: ערן
- נתן תודות: 647 פעמים
- קיבל תודות: 3169 פעמים
-
NegativeIQ
-
- חבר מביא חבר

- תגובות: 4485
- הצטרף: דצמבר 2005
- נתן תודות: 12 פעמים
- קיבל תודות: 578 פעמים
הנה תיאור יותר קל להבנה:...
[imgbig]http://imgs.xkcd.com/comics/heartbleed_explanation.png[/imgbig]