OpenSSL漏洞之心脏出血

OpenSSL漏洞

之前月光博客有说通过伪造证书这种龌蹉的方式破解Gmail的新思路,用的技术不高,也容易被人发现进而导致名声败裂。权力机构中估计只有法国政府做过这样的丑事,一般人不会如此倒霉。我原以为只要本地主机没问题,那https传输的信息就是可靠的。即便世上不存在完美的系统,所谓的漏洞也应该是个别的存在。类似雅虎、谷歌、腾讯、阿里这样企业不会犯低级安全错误,它们凭借大企业的形象,理应得到人们信赖。这品牌效应可让多数人都沉浸在安全的幻想中,忘了互联网原本脆弱。

就在前天,很多网站刊登了关于OpenSSL漏洞的新闻,一向重视安全的我,看完之后感觉背后凉飕飕,这漏洞影响不是一两家,而是整个互联网近乎三分之二的服务器。外国黑客将其命名为“heartbleed”,意为心脏出血,极端致命。它不是泄露一般的数据,而是以往上锁加密再传送的关键隐私。这最畅销的XX牌锁头,居然可以绕开!悲剧的是,在这之前有近三分之二的人一直都在用这种锁头,其中不乏如腾讯、阿里、谷歌、雅虎、京东这样的知名企业……!

SSL本是基础的互联安全协议,OpenSSL作为套开放源代码的SSL包,因其免费而被众多服务商采用,即便这次出问题的只是1.01系列的版本,可这漏洞出现于2012年3月14日,更新版不久前才放出来,我不免为此汗颜。开源的东西,代码是所有人都能看得到的,想必早已有人发现,为何最近才有人揭开?难道之前那些高手人即便看到,也都是秘而不宣,这一两年都悄悄用它干了类似“棱镜门”这样的丑事?

斯诺登事件时,有人以为美国NSA可凭借强大计算机暴力破解SSL加密内容,如今看来,他们根本不需要依靠巨型计算机,只要懂得利用SSL里边的漏洞即可……你的支付密码、聊天记录、邮箱信件、银行账户等等在他们面前都不是秘密。

OpenSSL心脏出血漏洞之严重,远不止用户密码泄露,加密证书私钥泄露更加可怕。如果证书泄密,意味着算堵上漏洞,用户修改了密码也无济于事,基于公钥加密的内容一样能被人用偷来的私钥解密……考虑到不少人已有自己的数字证书,保险起见都应该更换,再算上那大批的主机,此次弥补更新的动作如此之大,显然无法再低调遮掩。唯有高调宣扬,才能说服相关人员尽快行动。都到这个时候了,黑客再怎么迟钝,也该明白处处是商机。

斯诺登事件之后不少互联网企业声称加强安全措施,可这次OpenSSL心脏出血漏洞=又扇了它们一巴掌,这也打醒了不少天真以为SSL安全可靠的人,到如今大家明白,开源软件包固有其低成本的优势,可将其用在安全领域,就等于将自家的安防工程图摆在了小偷面前那般讽刺。开源软件缔造出来的“https”并非天衣无缝,它甚至比我们想象中的更脆弱。而一直使用付费SSL程序包的微软等公司则算是有幸躲过一劫。

最后,我们要如何保护账户安全呢?传统加密体系已经超乎意料的脆弱了,到如今不能再单纯依靠一个密码保护。关键服务建议开二次认证,以我为例,支付宝有动态验证码,QQ号是有QQ安全中心、微博是有新浪微盾、Gmail跟微软、Dropbox服务是短信验证,而我的手机就是另一个身份证。手机贴身的,所以平常就不要破解越狱,盗版软件也要远离。虽说安卓系统可能也不安全,可咱无法独善其身,最后也只能靠着大公司维护,曝光这漏洞,谷歌也算有功,它仍值得继续信赖吧。

觉得好可以点个赞!
(暂无人赞)
Loading...

不说再见,Windows XP

“感谢大家一直以来对XP的喜爱和不离不弃。说再见总是很难,但千里相送终须一别。”

商场上能将这话说得那么动听,也缘于这产品跟着咱日久生了情。13年的时光,看着它兴盛衰落,仿佛就是眨眼间的事。在这之前Windows家族的几个弟兄我都见过,相比起来XP的确是最完美的一个,在我用WIN7那么久仍没见独特的优点前,我一直都是这么认为的。

依稀记得自己小学三四年级的时候初次接触电脑,那时候的机子还是386,运行的是MS-DOC系统,老师教我们一些计算机简单的基础知识,以及一个一个敲命令操作文件,复制、粘贴、列出明细以及中文打字。最好玩的一次是老师教我们编命令让电脑去计算公约数,照着输入字符与参数。有好几个同学、包括我,因为输入的数字太大,以至于电脑一直不停的列举结果直至下课都没结束运行。

如今回头看MS-DOC系统给我的印象,就是黑屏白字外加一堆命令。跟今天很多人印象中的电脑有着天壤之别,我到现在也没明白为何小学时候那电脑课会是这些,想当时还有不少同龄人连电脑是啥都不知道的吧。

Windows 95是我小学时代的东西,印象中跟我接触MS-DOC时间差不多,可前者非常直观,功能都是以图标跟菜单显示,经典设计下,我学会的基本操作一直沿用至今,当时网络尚未兴起。我用Windows 95能做的事也就是纸牌、扫雷、以及画图,还有微软的经典游戏之《帝国时代》,虽然我的水平菜得不行……

初中那几年应该是Windows 98兴盛的年代,不过那时候我基本不上网,所以对所谓的98与95印象没什么区别。后来才知道是Windows 98将个人电脑带入了多媒体娱乐时代,那时PC游戏基本都需要Windows 98支持,虽富有娱乐精神,可它也有容易宕机这一致命缺陷,虽然现在的电脑也会遇到宕机问题,但Windows 98的死法多诡异。不是硬件也不是配置出错,常是好端端就突然死了,这让每个用过它的人都很困扰。

在我学会上网没多久,Windows XP就开始带着漂亮皮肤以及经典的绿草地蓝天空登上桌面。它的出现让不少人眼前一亮,美倒是其次,关键是XP很可靠。也就是在装了XP的电脑上,我才有连续通宵玩电脑不死机的记录,我那时还不知道它往后居然如此长寿,如今看来它命长是理所当然,一旦带给人一种可靠的感觉,那就没有人想换掉它。即便今天说它安全有问题,或则是不支持什么新功能……百姓不会理解,因为所有XP上不支持的功能,都会被人认为是故意为之。是微软想强迫用户花钱升级……

至于网络上有个“安迪比尔定律”描述软件商与硬件商的关系,大意是需要越来越消耗硬件的系统跟程序来拉动硬件不断升级,硬件升级后才能普及更多以前不敢想象的程序应用。我以前撰文说过这里边可能有误解。也是XP一直服役13年至今,成了关于这定律最好的案例。它是否退役已不重要,关键是凭借强悍的硬件,哪怕就是老XP之下,咱也确实做了很多以前做不了的事。

最后就是关于Windows XP的记忆,是它一路伴我走过高中、大学以及刚出来工作这几年,对它的熟悉如同曾经的自己,很亲切。过往青涩岁月中,我居然没用过正版的XP。今天退役,我感叹,并非盗版的系统不再有,而是伟大的系统成过去。说伟大,并非盗版者虚伪的吹捧,而是民众对它长久守望,促使微软长期坚持,最后演变为长久现象……不说再见的光荣退役,是永别!

觉得好可以点个赞!
(暂无人赞)
Loading...