Heartbleed: Warum ist das Internet klaffende Sicherheitslücke So beängstigend


In der Vergangenheit Jahre 15 oder so, wir haben alle gelernt, im Internet ziemlich sicher fühlen. BigSite.com ist sicherlich Ihre Kreditkarteninformationen Handhabung, sicher, mindestens so sicher wie jede Backstein und Mörtel speichern. Vielleicht nicht so sicher sein; gab es einen Bug, der jahrelang in eine der wichtigsten Sicherheitsmaßnahmen im Internet lauern hat, und es Angreifer die Schlüssel zum Königreich. Geben Sie Heartbleed.

Geheime Handschläge

Das Herz des Habens sicherer Transaktionen über das Internet stützt sich auf ein paar Technologien namens Secure Sockets Layer (SSL), und seine etwas jüngere Bruder Transport Layer Security (TLS). Sie sind für die meisten Absichten und Zwecke die gleiche Sache. Vielen Dank können TLS/SSL-für das kleine Vorhängeschloss, die neben der Adresse von einer sicheren Website auftaucht und die https:// beginnen diese Adressen mit. Unterdessen ist TLS/SSL-hinter den Kulissen, was den Austausch von kryptografischen Schlüsseln Makler, mit dem einem Browser und einem Server wissen, dass sie, sie sagen, sie sind. Sie ist die Hüterin des geheimen digital-Handshakes, die Ihre privaten Informationen zwischen nur du und BigSite.com hält.

TLS/SSL ist ein großer Teil des Internets, wie wir es heute kennen, und zum Glück es immer noch prima funktioniert. Was die gefährliche Verletzung verursacht, ist eine Software-Bibliothek namens OpenSSL. Es ist im Grunde ein open-Source-Paket, das Menschen verwenden können, um den Schutz von TLS/SSL-Verschlüsselung schnell und einfach bekommen. Das einzige Problem? Seit Jahren hat es ein Loch drin. Ein Loch, genannt "Heartbleed."

Ein Blick ins Innere

OpenSSL funktioniert nur in der Theorie, aber dank ein kleinere Codefehler und die Heldentaten daraus, können bestimmte bösartige Leute missbrauchen (und beliebte) Versionen von OpenSSL, Scheiben von privaten Daten zu greifen, sollte gesichert werden, indem der TLS/SSL-Code, den Sie sicher hält. Angreifer können in den geheimen Handschlag schauen und sehen, wie es gemacht wird.

Dies ist für eine Reihe von Gründen problematisch. Zuerst, wenn Angreifer einen Blick auf einen geheimen Händedruck, die Sie ausführen möchten nehmen, wenn Sie Ihrem e-Mail-Konto bei Yahoo anmelden, können sie Ihre Daten sehen. Ihren Benutzernamen, Ihr Passwort, vielleicht sogar Ihre Kreditkarten-Nummer, je nachdem, was du tust. Es gibt alle Arten von saftigen Sachen drin.

Aber das ist kleine Beute im Vergleich zu der Gefahr. Angreifer erhalten auch einen Blick auf wie die Website, die Ihre Daten vollzieht sich identifiziert. Und sobald die Hälfte des Handshakes in freier Wildbahn geht, sind alle Wetten aus. Nicht nur können Tunichtgute ihrer neu gefundenen Schlüssel um Menschen zu täuschen zu denken sie eine feine aufrechte Sitz mit einem guten ol ' Man-in-the-Middle-Angriff sind, sie können auch zurückblicken in Transaktionen, die bereits geschehen. Und da sie sich mit der Master-Schlüssel anstatt zu brechen durch ein Fenster bekommen, diese Art von Angriffen, ohne Spuren zu hinterlassen.

Also welche Auswirkungen hat dies für mich?

Zum Glück sind nicht alle Versionen von OpenSSL anfällig für diese Art von Exploit, und gibt es bereits eine feste Version davon gibt. Aber wenn man bedenkt, wie lange es für gebrochen war, das ist ein schwacher Trost.

Es gibt eine lange Liste von Websites, die das problematische Paket verwendet, aber da die Angriffe keine Spur hinterlassen, gibt es keine Möglichkeit zu sagen, wie viele tatsächlich in Angriff genommen wurden; Sie müssen nur davon ausgehen, dass sie alle waren. Und wenn Sie einen Benutzer von einer von ihnen, gehen davon aus, dass Ihre Anmeldeinformationen jetzt in freier Wildbahn sind.

  • Yahoo.com
  • shmoop.com
  • Flickr.com
  • redtube.com
  • kickass.to
  • OkCupid.com
  • steamcommunity.com
  • hidemyass.com
  • wettransfer.com
  • UsMagazine.com
  • 500px.com

Und selbst wenn diese Websites das tatsächliche OpenSSL-Loch gepatcht haben, ist weit von das Problem gelöst. Websites müssen auch das Internet-Äquivalent von ändern ihre kryptografischen Schlösser durchführen. Auch dann werden keine Daten, dass Angreifer kann vor Stash geschafft haben dann immer noch angreifbar ist, und es immer.

Glücklicherweise gibt es keine echte Moloche des Internethandels eingewickelt in diesem, soweit wir wissen. Kein Amazon, kein Google, kein Microsoft. Zumindest nicht mehr, aber irgendwann in den vergangenen zwei Jahren konnte sie betroffen (und ein paar haben jetzt erklärt, sie waren). Ihre LastPass und 1Password sind noch sicher. Aber noch ist es eine potenziell beispiellose Verletzung, obwohl wir nie wirklich erfahren, wie viele Seiten angegriffen habe.

In der Zwischenzeit gibt es nicht viel man kann neben der betroffenen Websites zu vermeiden, bis diese behoben sind, und ändern Ihre Passwörter nach der Tat. Alle Ihre Passwörter, weil Sie nicht sicher genug sein können. Sie können auch einen Stanniol Hut aufsetzen, aber manchmal die beste Lösung ist nur ein wachsames Auge auf Ihrer Kreditkartenabrechnung.

Update: Hidemyass.com streckte die Hand aus um uns zu erklären, dass ihre vertrauliche Benutzerdaten tatsächlich auf vpn.hidemyass.com, gespeichert, so dass Ihr Hintern sicher trotz der Tatsache, dass hidemyass.com kompromittiert wurde.

Verwandte Artikel

Warum ist Apple jüngsten Sicherheitslücke So beängstigend

Am Freitag veröffentlichte Apple ruhig iOS 7.0.6, erklärt in einem kurzen Release-Note, die es in dem "ein Angreifer mit einem privilegierten Netzwerkposition kann erfassen oder ändern von Daten in geschützt durch SSL/TLS-Sitzungen." behoben Das...

Warum ist das Internet versucht zu töten Tom Kenny - die Stimme von SpongeBob Schwammkopf?

Warum ist das Internet will Tom Kenny umbringen? Am Freitag gab es Gerüchte, die Tom Kenny – die Stimme von SpongeBob Schwammkopf – gestorben war. Er hat nicht... noch, aber wenn das Internet nichts zu tun hat, sind seine Tage gezählt. Dies ist nicht das...

5 Möglichkeiten ist das Internet wie eine schlechte Ehepartner

Im Gegensatz zu den Kolumnisten hier bei Cracked habe ich eine lange Zeit verheiratet. (Ich habe auch funktionale Genitalien, aber das ist nicht relevant in dieser Diskussion.) Und wenn Sie geheiratet haben, lernen Sie die kleinen Schwierigkeiten einer ge...

Was ist das Internet der Dinge?

Google-Suchanfragen sind mit Fragen über das Internet der Dinge gefüllt worden. Was ist das und warum ist das wichtig? Ist es sicher? Ist es auch wirklich? Hier sind einige Antworten Unter vielen anderen kulturellen und wirtschaftlichen Vermögens sammelt...

Warum ist Amerikas Internet So beschissen und langsam

Sie haben vielleicht gehört, dass das Internet gewinnt: Netzneutralität wurde gerettet, Breitband wurde neu definiert, um höhere Geschwindigkeiten zu fördern und die gefürchtete Comcast-Time Warner Cable Megamerger potenziell vereitelt. Aber die harte Rea...

Wie groß ist das Internet wirklich?

Das Internet ist ein geschäftiger Ort. Jede Sekunde etwa 6.000 Tweets sind getwittert; mehr als 40.000 Google-Abfragen werden gesucht; und mehr als 2 Millionen e-Mails verschickt werden, laut Internet Live Stats, eine Website des internationalen Echtzeit-...

Was ist das beste Alter Lücke zwischen Geschwistern? 5 Eltern teilen Sie ihre Meinung

Kommend von einem Latina-Haushalt, wo die Familie so wichtig ist, ich immer gefragt, "Wenn Sie Baby Nummer 2 planen?" Meine Großmutter hatte 10 Kinder – jeweils ein Jahr auseinander – und nach ihr, meine biologische Uhr tickt. Als die Mutter ein...

Warum ist das Meer salzig?

Ozeane machen etwa 70 Prozent der Erdoberfläche. Aber warum ist das Meer salzig? Meerwasser enthält viele verschiedene Mineralsalze: Natrium, Chlorid, Sulfat, Magnesium, Kalzium, Kalium, Bikarbonat und Bromid. Diese Salze geben Sie den Ozean durch Fl...

Warum saugt das Internet Sie wie ein schwarzes Loch

"Facebook überprüfen sollte nur eine Minute dauern." Das sind die berühmten letzten Worte unzähliger Menschen jeden Tag, Recht vor in mehrstündigen Katzenvideos anschauen, kommentieren Instagrammed Sushi Lunch und googeln gesaugt bekommen, herau...

Apple sagt, dass so genannte Sicherheitslücke ist nicht eigentlich eine Sicherheitslücke

Anfang dieser Woche, war das Internet in die Arme von einer neuen iOS Sicherheitslücke, genannt "Masque Angriff", die von Security-Unternehmen FireEye entdeckt wurde. Apple hat eine Erklärung zu iMore aufzeigen, dass Masque Angriff überhaupt wir...

Warum ist eine Fußgängerbrücke In London So viel Empörung inspirierend.

Es dauert nicht viel zu einigen Städten wütend machen. Aber in London, ist eine besondere Art von Wut fließt über ein Projekt, das scheint ziemlich unbedenklich: eine Fußgängerbrücke über die Themse. Warum? Die Garten-Brücke ist als "verzauberte Raum...

Gewinne in die Rechte der Frau noch nicht Frauen glücklicher gemacht. Warum ist das so?

Seit den 70er Jahren haben Frauen in den USA und Europa Gefühl berichtet, die weniger mit ihrem Leben zufrieden Frauen sind Männer in jedem Land der Welt, trotz des Gegenüberstellens höhere Niveaus von Armut als Männer, größere Chancen der Begegnung mit s...

In Jonathan Franzens neue Roman Reinheit ist das Internet der Bösewicht

Schleppen Jonathan Franzen ist uns? Die große literarische Curmudgeon verabscheut berühmt im Internet und in seinem neuesten Roman, Reinheit, das Internet spielt eine zentrale Rolle für die breiige Handlung: Es ist der Bösewicht. (Spoiler voraus. Viele vo...

Warum ist das Patentamt So schlecht bei Überprüfung Softwarepatente?

Viele Probleme mit dem Patentsystem – von der Explosion in patent trolling auf die verschwenderische Smartphone Kriege - zu der Flut von Softwarepatenten, ausgestellt durch das U.S. Patent and Trademark Office (PTO) verfolgt werden können. Diese Patente s...