儘管很多普通互聯網用戶並未察覺,但從這個星期一開始,互聯網正經歷一場「大地震」,因為這一天谷歌的研究人員和芬蘭一家安全公司Codenomicon宣佈發現了被視為互聯網安全通訊基礎的SSL(安全套接層)安全協議出現了巨大的安全裂痕,被超過2/3網站用來實現這一協議軟件的開源軟件openSSL存在一個漏洞,這個漏洞讓攻擊者可以竊取用戶以為加密傳輸的用戶名、密碼、信用卡號等敏感信息。
【大紀元記者王和綜合報道】要理解這個被稱為Heartbleed(中文暫譯「心臟出血」,這一漏洞的確可以被認為這直接擊中互聯網的核心)的漏洞為何引發這麼大的關注,需要首先釐清一下甚麼是SSL協議,這一協議又為何對互聯網安全如此重要。
SSL為何如此重要
即使非「技術控」的普通互聯網用戶也知道如果要在造訪的網站輸入敏感的個人信息,特別是個人金融信息,比如在購物網站上輸入個人的信用卡信號的時候,需要留意這個網站是否被加密,而加密的標誌就是瀏覽器特定位置一個鎖緊的鎖頭標誌。
這個鎖頭意味著用戶在這個網頁上輸入的任何信息都是經過一種複雜的SSL/TSL方式進行加密傳輸,只有發送者和發送者意圖發送給的服務器可以看到這些信息。
這一點非常重要,因為互聯網開放的架構,用戶發送的任何信息都要經過很多網絡上不同的節點(服務器)進行接力傳輸,因此一個從美國用戶發給美國服務器的信息被在中國的服務器中轉並非甚麼奇事。
要保證這些信息不被「有心人士」偷窺就要保證這些信息是加密的——當然SSL還有其它技術層面的東西來確保傳輸信息的可靠性,並非簡單的加密。但簡單的講,SSL可以被理解為互聯網上通用的「鎖頭」,所有的加密通訊都會使用到這把「鎖頭」,可以被稱為互聯網上互信的「基石」。
何為互聯網「心臟」出血
而星期一公佈的漏洞意味著這個被幾乎所有互聯網用戶所信任的「鎖頭」本身是不可靠的。當然並非所有的鎖頭都不可靠,而是其中特定「鎖匠」——openSSL軟件——所製造的「鎖頭」不可靠。但問題是據信互聯網上2/3的服務器是使用通過這個軟件製造的鎖頭。
要全部理解這個漏洞顯然不涉及技術細節是不可能的,但大致來說就是這個軟件的最新版本(和通常漏洞涉及舊版本不同!)出現了一個微小但致命的編程漏洞,這個漏洞涉及一個被稱為「心跳」(Heartbeat)的「擴展」,而漏洞讓攻擊者讓每次「心跳」後可以讀取服務器一定數量的內存,隨著一次次的「心跳」,服務器最核心的內存信息就像「流血」(bleeding)一樣被攻擊者「吸走」,這也是這個漏洞名字的由來。
形象的說,就好像本來其他人送來的「加密包裹」應該關上門在不被別人打開的情況下開包檢查,但這個漏洞打開了一扇不為主人所知的窗口,讓外人可以一窺包裹中的內容,同時外人也可以看到主人打開這個包裹的鑰匙,這意味著未來「偷窺者」不必每次在主人門口偷看(次數多了容易引起注意),而是在中間過程(記住這個包裹要經過很多地方)把包裹截取下來——在數字世界裏面,相當於把包裹「複製」一份,然後自己不慌不忙的打開來看。
漏洞問題有多嚴重?
首先一點,別被2/3服務器使用問題軟件這個數字嚇到,使用openSSL的更傾向於是獨立和小型的網站,有「好事者」在漏洞被公佈後的4月8日美東時間下午4時對在互聯網排名網站Alex所列出的全球500個最大的網站進行測試,發現只有48家網站受到影響,440家網站並不存在這個漏洞(當然不排除他們在第一時間修補漏洞的可能)。
值得「慶幸」的是中國大陸的網站(諸如百度、QQ、淘寶等)這次表現優異,基本全部不受影響,但其原因是他們根本就不提供SSL加密服務——用戶信息本來就是明文傳輸。
在為數不多受到影響的大網站中,雅虎(Yahoo.com)無疑是最出名的,這家公司近期頻頻在網絡安全議題上被負面聚焦,該公司旗下的著名圖片分享網站flickr.com也受到漏洞的影響。不過該公司隨後聲明已經對主要的服務進行了緊急修補。互聯網流量排名前三名的谷歌(google.com)、臉書(facebook.com)和Youtube.com均在上述測試中過關。
但考慮到這一漏洞其實已經存在了至少兩年(從2012年3月openSSL發佈新版本後),目前的測試結果對過去兩年中漏洞是否被黑客利用並無太大參考價值。目前還沒有發現有這一漏洞已經被利用的跡象——如果有人通過這一漏洞大規模的竊取個人密碼信息,可能會有很多關於自己銀行賬戶被「清空」的消息。
但安全專家警告個人錢財沒有失竊並不意味著漏洞沒有被發現或利用,因為有一群攻擊者他們關注的不是某人銀行賬戶的錢財,而是更加敏感的信息,他們就是各個國家的情報部門,對於這些部門來說,他們最希望的是這個漏洞永遠不要被發現。
總部在波士頓的互聯網安全公司Rapid7的全球安全戰略專家Trey Ford表示對於諸如美國國安局和中共國家安全部這些部門是否已經在利用這個漏洞進行情報收集這個問題,除非他們自己出面承認,否則外界基本上是無法給出確定的答案的。
Ford表示Heartbleed漏洞的一個危險之處在於攻擊者不會在服務器上留下任何痕跡,因此如果有人發動了攻擊,甚至無法證實攻擊發生了。因此目前唯一能做的是對受影響的服務器盡快打「補丁」,同時重新生成密鑰(這些密鑰可能已經在不知名的地方被儲存著),而作為用戶需要做的是更換所有的密碼,至少是對那些傳輸和儲存自己財務信息的網站,但前提是服務器必須預先打好補丁。◇
-------------------
局勢持續演變
與您見證世界格局重塑
-------------------
🔔下載大紀元App 接收即時新聞通知:
🍎iOS:https://bit.ly/epochhkios
🤖Android:https://bit.ly/epochhkand
📰周末版實體報銷售點👇🏻
http://epochtimeshk.org/stores