找回密碼
 註冊
查看: 10088|回覆: 188

「心臟出血」事件

    [複製鏈接]
簽到
206
發表於 2014-4-21 14:02:54 | 顯示全部樓層 |閱讀模式
本帖最後由 beckham3 於 2014-4-21 14:03 編輯

「心臟出血」事件 (主要內容採自明報)

                               
登錄/註冊後可看大圖

不少人都可能不知道Open SSL。OpenSSL計劃在1998年開始,目的是製作一套免費加密工具,將用戶傳送到伺服器的數據加密免被黑客讀取(即https連接),這套程式漸漸為Amazon、facebook、Netflix甚至美國聯邦調查局所用。
4月7日,這程式傳出過去兩年存有嚴重漏洞時,互聯網隨即掀起恐慌,有網絡保安專家甚至稱,若以1級至10級計算,今次的漏洞算是11級。人們才知道該程式原來為全球三分之二伺服器使用,跟大家生活息息相關。
「心臟出血」使未驗證的遠端使用者可利用漏洞,盜取使用者名稱及密碼,甚至伺服器數碼證書的私匙(private key)。

1) Open Source 是否可靠安全?
OpenSSL全球廣用 僅11人團隊苦撐:
當大部分網站都不付分文使用該程式加密數據時,程式背後的核心團隊卻只有4人,每年籌得的款項更不足100萬美元。.......OpenSSL出問題消息傳出後,有人質疑開放源碼問題。但程式碼出錯並不罕見,無關乎開放還是封閉與否,正如微軟和蘋果對旗下的收費程式差不多每個月都公布修補漏洞。只靠捐款運作的OpenSSL缺乏人力物力,才令問題變大。

2) 「心臟出血」救亡72小時
「心臟出血」牽連極廣,因此芬蘭企業Codenomicon發現漏洞後,決定對外保密,守密免公眾恐慌黑客突襲, 私下緊急研發修補程式...... 漏洞本來只有編號「CVE-2014-0160」,直至5日早上Codenomicon赫爾辛基辦公室的系統管理員Ossi Herrala想到了「心臟出血」,因為漏洞源自一項名為「Heartbeat」(心跳)的功能,後果則是用戶重要私隱像血般流出來。另一員工隨即註冊「Heartbleed.com」這個網名。

3) Android手機板腦易中招
很多網站都使用「SSL」(Secure Socket Layer,保安接層)加密資料(使用這方法的網址以https開頭),而OpenSSL(開放保安接層)則是現今最常見的處理軟件。......
Google承認,採用Android 4.1.1系統的裝置暴露於「心臟出血」漏洞之中,但強調其他版本Android系統未受波及;蘋果則指iOS系統不受影響。Google聲稱只有「不足10%」已激活裝置可能出事,不過《衛報》指出,以Google全球約9億部Android裝置計,這已足以危及全球數以千萬計Android 4.1.1手機。

4) 5招防「心臟出血」
   (1)由於「心臟出血」漏洞影響多個網站,用家應更改所有網上服務的密碼,確保帳號的安全
 (2) 利用「心臟出血」漏洞檢查工具(例如https://filippo.io/Heartbleed/),確認所使用的服務已修補該漏洞後,方可更改相關網站的登入密碼,否則仍有私隱外泄風險核查網站
 (3) 刪除資料 倘若發現網站仍未修復漏洞,則應暫停使用相關服務,並刪除相關網站上的個人資料,直至確認漏洞修補再更改密碼
 (4) 慎入連結 提防不法之徒利用消息散播惡意釣魚電郵騙取私隱,倘若收到更改密碼的通知電郵,不應直接按入電郵提供的連結,應直接到服務供應商網站
 (5) 更新程式 用家應檢查所有的第三方應用程式會否受影響,更新所有應用程式到最新版本
 資料來源﹕香港電腦保安事故協調中心

see also: http://heartbleed.com/


                               
登錄/註冊後可看大圖

登入後,內容更豐富

您需要 登錄 才可以下載或查看,沒有賬號?註冊

×
發表於 2014-4-22 13:09:42 | 顯示全部樓層
beckham3 發表於 2014-4-21 14:02
「心臟出血」事件 (主要內容採自明報)

不少人都可能不知道Open SSL。OpenSSL計劃在1998年開始,目的是製作 ...

是一個保安漏洞,
但並不是如附圖咁簡單就出事,
還涉及其他HACKING技術才可以成功.
回覆 讚好 不讚 使用道具

舉報

發表於 2014-4-22 13:16:22 | 顯示全部樓層
一切回歸基本, 記得時時 check 下信用咭, 銀行數,
有冇不明來歷支出
回覆 讚好 不讚 使用道具

舉報

發表於 2014-4-22 13:31:34 | 顯示全部樓層
今個月頭已收到做IT行業老友的溫馨提示^_^
回覆 讚好 不讚 使用道具

舉報

發表於 2014-4-22 13:31:58 | 顯示全部樓層
HKOXSEX 發表於 2014-4-22 13:16
一切回歸基本, 記得時時 check 下信用咭, 銀行數,
有冇不明來歷支出

毛毛您無事嘞?
回覆 讚好 不讚 使用道具

舉報

發表於 2014-4-22 13:35:46 | 顯示全部樓層
schmid9394 發表於 2014-4-22 13:31
毛毛您無事嘞?

冇事, 半夜因舊帖被警告冰一小時.
出到三十,
E頭 AA 加分高亮.
訓左後小記話浪費資源刪帖

補充內容 (2014-4-22 13:37):
BTW: 梁兄,月同 win 神, 由於帖名有打卡, 一樣警告
回覆 讚好 不讚 使用道具

舉報

發表於 2014-4-22 13:59:05 | 顯示全部樓層
Thanks for the information!
回覆 讚好 不讚 使用道具

舉報

發表於 2014-4-22 14:13:22 | 顯示全部樓層
好在我唔用網上銀行嘅啫,如果唔係,積積埋埋都唔知漏咗幾多料出去  
回覆 讚好 不讚 使用道具

舉報

發表於 2014-4-22 14:15:06 | 顯示全部樓層
beckham3 發表於 2014-4-21 14:02
「心臟出血」事件 (主要內容採自明報)

不少人都可能不知道Open SSL。OpenSSL計劃在1998年開始,目的是製作 ...

我想睇大孖沙d秘密
回覆 讚好 不讚 使用道具

舉報

發表於 2014-4-22 14:44:52 | 顯示全部樓層
beckham3 發表於 2014-4-21 14:02
「心臟出血」事件 (主要內容採自明報)

不少人都可能不知道Open SSL。OpenSSL計劃在1998年開始,目的是製作 ...

遲D仲有放血行動添呀
回覆 讚好 不讚 使用道具

舉報

發表於 2014-4-22 15:32:41 | 顯示全部樓層
waiking 發表於 2014-4-22 14:13
好在我唔用網上銀行嘅啫,如果唔係,積積埋埋都唔知漏咗幾多料出去

網上銀行唔驚, 過數指定ACCOUNT有得追, 碌CARD先慘, 俾人碌左用泥睇鹹網就真係好ON車
回覆 讚好 不讚 使用道具

舉報

發表於 2014-4-22 15:33:46 | 顯示全部樓層
回復 beckham3 #1 的帖子

我有D單仙ON奶GAME D冇汽同埋靚3添
回覆 讚好 不讚 使用道具

舉報

發表於 2014-4-22 16:03:51 | 顯示全部樓層
kingkong_hk 發表於 2014-4-22 15:32
網上銀行唔驚, 過數指定ACCOUNT有得追, 碌CARD先慘, 俾人碌左用泥睇鹹網就真係好ON車

會唔會係乃自己 LOOK 咗唔記得呢
回覆 讚好 不讚 使用道具

舉報

發表於 2014-4-22 17:07:35 | 顯示全部樓層
waiking 發表於 2014-4-22 16:03
會唔會係乃自己 LOOK 咗唔記得呢

5會掛... ON奶驚買冇汽刀未試過
回覆 讚好 不讚 使用道具

舉報

發表於 2014-4-22 17:50:41 | 顯示全部樓層
kingkong_hk 發表於 2014-4-22 17:07
5會掛... ON奶驚買冇汽刀未試過

5 買冇氣乃咪唔夠抽囉
回覆 讚好 不讚 使用道具

舉報

發表於 2014-4-22 21:58:41 | 顯示全部樓層
HKOXSEX 發表於 2014-4-22 13:16
一切回歸基本, 記得時時 check 下信用咭, 銀行數,
有冇不明來歷支出

Check 多的 account, 咪多的機會俾人hack囉?
回覆 讚好 不讚 使用道具

舉報

發表於 2014-4-22 22:01:17 | 顯示全部樓層
schmid9394 發表於 2014-4-22 13:31
今個月頭已收到做IT行業老友的溫馨提示^_^

佢都算唔話得
回覆 讚好 不讚 使用道具

舉報

發表於 2014-4-22 22:07:18 | 顯示全部樓層
beckham3 發表於 2014-4-21 14:02
「心臟出血」事件 (主要內容採自明報)

不少人都可能不知道Open SSL。OpenSSL計劃在1998年開始,目的是製作 ...

完全唔明
回覆 讚好 不讚 使用道具

舉報

發表於 2014-4-22 22:07:23 | 顯示全部樓層
waiking 發表於 2014-4-22 14:13
好在我唔用網上銀行嘅啫,如果唔係,積積埋埋都唔知漏咗幾多料出去

乃同卡卡咁多錢就驚的,我的窮鬼就冇有怕
回覆 讚好 不讚 使用道具

舉報

發表於 2014-4-22 22:09:12 | 顯示全部樓層
馬後砲 發表於 2014-4-22 22:07
乃同卡卡咁多錢就驚的,我的窮鬼就冇有怕

如果以身家計,乃惊刀未輪到禾啦
回覆 讚好 不讚 使用道具

舉報

您需要登錄後才可以回帖 登錄 | 註冊

本版積分規則

Archiver|聯絡我們|141華人社區

GMT+8, 2024-11-23 20:36

Powered by Discuz! X3.5

© 2001-2024 Discuz! Team.

快速回覆 返回頂部 返回列表