Лайфхакер
Лайфхакер
Лучшее
Рубрики
Рецепты
Подкасты
Сервисы
Колонки
Лучшее
Рубрики
Рецепты
Подкасты
Сервисы
Колонки
Большая распродажа
Новости
Здоровье
Спорт и фитнес
Покупки
Технологии
Отношения
Кино
Реклама
Технологии
15 апреля 2014

FAQ: Что такое уязвимость Heartbleed и как защитить себя от неё

Фото автора Alex Ponomar
Alex Ponomar

FAQ: Что такое уязвимость Heartbleed и как защитить себя от неё

Недавно обнаруженная уязвимость в протоколе OpenSSL, получившая название Heartbleed и даже собственный логотип, несёт потенциальную угрозу пользовательским паролям на множестве веб-сайтов. Мы решили дождаться окончания шумихи вокруг нее и рассказать о ней, так сказать, в сухом остатке.

В этом нам поможет популярное издание CNET, которое собрало список часто задаваемых вопросов на эту тему. Надеемся, следующая информация поможет вам узнать больше о Heartbleed и защитить себя. Прежде всего, помните, на текущий момент проблема с Heartbleed еще не решена окончательно.

Что такое Heartbleed?

Heartbleed — уязвимость в безопасности программной библиотеки OpenSSL (открытой реализации протокола шифрования SSL/TLS), которая позволяла хакерам получить доступ к содержимому оперативной памяти серверов, в которых в этот момент могли содержаться приватные данные пользователей различных веб-сервисов. По данным исследовательской компании Netcraft, этой уязвимости могли быть подвержены около 500 тысяч веб-сайтов.

Это значит, что на этих сайтах потенциально под угрозой оказались такие личные данные пользователей, как логины, пароли, данные кредитных карт и т.д.

Уязвимость также позволяла злоумышленникам получить цифровые ключи, использующиеся, например, для шифрования переписки и внутренних документов во множестве компаний.

Что такое OpenSSL?

Начнем с протокола SSL, что расшифровывается как Secure Sockets Layer (уровень защищенных сокетов). Он известен также под своим новым названием TLS (Transport Layer Security). Сегодня это один из самых частых методов шифрования данных в Сети, который защищает вас от возможного «подглядывания» со стороны. (https в начале ссылке обозначает, что обмен данными между вашим браузером и открытым в нём сайтом идет с использованием SSL, в противном случае вы видите в строке браузера просто http). OpenSSL — реализация SSL с открытым исходным кодом. Уязвимости подверглись протоколы версии с 1.0.1 до 1.0.1f. OpenSSL также используется в ОС Linux, является частью двух самых популярных веб-серверов Apache и Nginx, на которых «бежит» большая часть Интернета. Короче, область применения OpenSSL просто огромна.

Кто обнаружил баг?

Эта заслуга принадлежит сотрудникам компании Codenomicon, занимающейся компьютерной безопасностью, и штатному исследователю Google Нилу Мета (Neel Mehta), которые обнаружили уязвимость, независимо друг от друга, буквально в один день. Мета пожертвовал вознаграждение в 15 тыс. долл. за обнаружение бага на кампанию по разработке инструментов шифрования для журналистов при работе с источниками информации, которая проводится Фондом свободной прессы (Freedom of the Press Foundation). Мета продолжает отказываться от любых интервью, однако его работодатель, Google, дал следующий комментарий: «Безопасность наших пользователей является нашим высшим приоритетом. Мы постоянно ищем уязвимости и призываем всех сообщать о них как можно скорее, чтобы мы могли устранять их до того, как они станут известны злоумышленникам».

Почему Heartbleed?

Название Heartbleed было придумано Осси Герралой (Ossi Herrala), системным администратором Codenomicon. Это более благозвучно, чем техническое название CVE-2014–0160, данное уязвимости по номеру содержащей её строчки кода. Heartbleed (буквально — «кровотечение сердца») — игра слов, содержащая отсылку к расширению OpenSSL под названием “heartbeat” (сердцебиение). Протокол держал соединение открытым, даже если между его участниками не происходил обмен данными. Геррала посчитал, что Heartbleed прекрасно описывает суть уязвимости, которая допускала утечку важных данных из памяти. Имя кажется довольно удачным для бага, и это неспроста. Команда Codenomicon намеренно использовало благозвучное (для прессы) название, которое бы помогло как можно скорее уведомить как можно больше людей о найденной уязвимости. Дав багу это имя, Codenomicon вскоре купили домен Heartbleed.com, на котором запустили сайт, в доступной форме рассказывающий о Heartbleed.

Почему некоторые сайты не пострадали от Heartbleed?

Несмотря на популярность OpenSSL, есть и другие реализации SSL/TLS. Кроме того, некоторые сайты используют более раннюю версию OpenSSL, в которой этот баг отсутствует. А некоторые не включали функцию heartbeat, которая и служит источником уязвимости. Частично уменьшить потенциальный ущерб помогает использование PFS (perfect forward secrecy — совершенная прямая секретность ), свойство протокола SSL, которое гарантирует, что в случае, если злоумышленник извлечет из памяти сервера один ключ безопасности, он не сможет декодировать весь трафик и получить доступ к остальным ключам. Многие (но далеко не все) компании уже используют PFS — например, Google и Facebook*.

Как работает Heartbleed?

Уязвимость позволяет взломщику получить доступ к 64 килобайтам оперативной памяти сервера и осуществлять атаку вновь и вновь вплоть до полной потери данных. Это означает, что утечке подвержены не только логины и пароли, но и данные файлов cookie, которые веб-серверы и сайты используют для отслеживания действий пользователя и упрощения авторизации. Организация Electronic Frontier Foundation заявляет, что периодические атаки могут дать доступ и к более серьезной информации, такой как приватные ключи шифрования сайта, используемые для шифрования трафика. Используя этот ключ, злоумышленник может подменить исходный сайт и красть самые разные виды персональных данных, такие как номера кредитных карт или частная переписка. 

Самое понятное объяснение Heartbleed в комиксе xkcd
Самое понятное объяснение Heartbleed в комиксе xkcd

Должен ли я сменить пароль?

Для множества сайтов ответ «да». НО — лучше дождаться сообщения от администрации сайта, что данная уязвимость уже устранена. Естественно, ваша первая реакция — сменить все пароли немедленно, но если уязвимость на каком-то из сайтов не убрана, менять пароля бессмысленно — сейчас, когда уязвимость широко известна, этим вы лишь увеличиваете шансы злоумышленника узнать ваш новый пароль.

Как узнать, какой из сайтов содержит уязвимости и исправлена ли она?

heartbleed lastpass

Список самых популярных сайтов, подверженных уязвимости, можно изучить по ссылке.

Самое важное перед сменой пароля — получить официальное подтверждение от администрации сайта, на котором была обнаружена Heartbleed, что она уже устранена.

Множество компаний уже опубликовали соответствующие записи в своих блогах. Если таковых нет — не стесняйтесь обратиться с этим вопросом в техподдержку.

Кто несет ответственность за появление уязвимости?

Согласно сообщению газеты Guardian, имя написавшего «глючный» код программиста — Робин Зеггельман (Robin Seggelmann). Он работал над проектом OpenSSL в процессе получения докторской степени с 2008 по 2012 год. Драматичности ситуации добавляет тот факт, что данный код был отправлен в репозиторий 31 декабря 2011 в 23:59, хотя сам Зеггельман утверждает, что это не имеет значения: «Я несу ответственность за ошибку, поскольку я написал код и не сделал всех необходимых проверок».

В то же время, поскольку OpenSSL — проект с открытым кодом, трудно винить в ошибке кого-то одного. Код проекта сложен и содержит большое количество сложных функций, и конкретно Heartbeat — не самая главная из них.

Правда ли, что проклятый Госдеп правительство США использовало Heartbleed для слежки два года до публичной огласки?

Пока не ясно. Известное новостное агентство Bloomberg сообщает, что это так, но само АНБ всё отрицает. Независимо от этого, факт остается фактом — Heartbleed все еще представляет угрозу.

Стоит ли мне беспокоиться за мои банковские счета?

Большинство банков не использует OpenSSL, предпочитая проприетарные решения для шифрования. Но если вас мучают сомнения — просто свяжитесь с вашим банком и задайте им соответствующий вопрос. В любом случае, лучше проследить за развитием ситуации и официальными сообщениями от банков. И не забывайте приглядывать за операциями на вашем счете — в случае появления незнакомых вам транзакций, примите соответствующие меры.

Как узнать, воспользовались ли уже злоумышленники Heartbleed для кражи моих персональных данных?

К сожалению, никак — использование этой уязвимости не оставляет в логах серверов никаких следов деятельности злоумышленника.

Стоит ли использовать программу для хранения паролей, и какую?

С одной стороны, Heartbleed в очередной раз поднимает вопрос о ценности надежного пароля. Как следствие массовой смены паролей, вы можете задаться вопросом, как можно еще усилить вашу безопасность. Безусловно, менеджеры паролей являются проверенными помощниками в этом деле — они позволяют автоматически генерировать и хранить стойкие пароли для каждого сайта в отдельности, а вам остается запомнить лишь один мастер-пароль. Рекомендуем обратить внимание на такие проверенные решения, как RoboForm, Dashlane и 1Password.

Кроме того, мы рекомендуем использовать двухэтапную авторизацию везде, где возможно (Gmail, Dropbox и Evernote уже поддерживают ее) — тогда при авторизации, помимо пароля, сервис будет запрашивать одноразовый код, который выдается вам в специальном мобильном приложении или отправляется через SMS. В этом случае, даже если ваш пароль украден, злоумышленник просто не сможет воспользоваться им для авторизации.

*Деятельность Meta Platforms Inc. и принадлежащих ей социальных сетей Facebook и Instagram запрещена на территории РФ.

Если нашли ошибку, выделите текст и нажмите Ctrl + Enter

Лучшие предложения

Pylesosy na rasprodazhe

12 хороших пылесосов с большими скидками на распродаже AliExpress в марте

13 вещей с распродажи, чтобы устроить дома дофаминовый бункер

13 вещей с распродажи, чтобы устроить дома дофаминовый бункер

Надо брать: оперативка Netac DDR4 на 16 ГБ с приятной скидкой на AliExpress

Надо брать: оперативка Netac DDR4 на 16 ГБ с приятной скидкой на AliExpress

Колонки Edifier MR3

Забираем за полцены популярные колонки для компьютера Edifier MR3

Krossovki na rasprodazhe

Закупаемся кроссовками на «Великой китайской распродаже»: 15 удачных вариантов

От вентилятора до пылесоса: 10 скидок на бытовую технику с большой распродажи AliExpress

От вентилятора до пылесоса: 10 скидок на бытовую технику с большой распродажи AliExpress

«Горящая изба» и TRENDY BOX выпустили бьюти-бокс «Сияй!» — и это очень красивый набор косметики

«Горящая изба» и TRENDY BOX выпустили бьюти-бокс «Сияй!» — и это очень красивый набор косметики

Видеорегистратор 70mai A810

Со скидкой 63% можно купить 4K-регистратор с двумя камерами от 70mai

Это интересно
Как женщины-учёные выводят науку за пределы лабораторий: 3 идеи, которые двигают прогресс

Как женщины-учёные выводят науку за пределы лабораторий: 3 идеи, которые двигают прогресс

Как найти покупателей без помощи социальных сетей

Как найти покупателей без помощи социальных сетей

Подарки, которые сближают: 5 товаров с распродажи Авито для второй половинки  

Подарки, которые сближают: 5 товаров с распродажи Авито для второй половинки  

Реклама
Как сегодня в России создают новые лекарства и учатся «заживлять» трещины в металле

Как сегодня в России создают новые лекарства и учатся «заживлять» трещины в металле

Комментарии
Mwamba Natanga
15.04.14 14:00
> Heartbleed — уязвимость в безопасности программной библиотеки OpenSSL Уязвимость _в некоторых версиях_ библиотеки OpenSSL.
Алексей Пономарь
15.04.14 14:17
вы правы, так корректнее.
KeepasSER
15.04.14 15:15
Помимо LastPass есть еще замечательный KeePass Password Safe.
Алексей Пономарь
15.04.14 18:23
простите, но по функциональности он сииииильно утсупает всем, упомянутым в статье.
Станислав
15.04.14 18:25
чем же это?
Алексей Пономарь
15.04.14 18:39
Да хотя бы отсутствием нормальной кросс-платформенности. Пока жил на винде — с удовольствием пользовался Кипасом. После переезда на Mac попробовал 1Password и понял, чего все это время был лишен :) Даже LastPass, хоть и не рекомендован параноикам, куда дружелюбнее и понятнее пользователю.
Мика Камео
17.04.14 23:03
Почему сообщения удаляются???! >_ Supported operating systems: > Windows 98 / 98SE / ME / 2000 / XP / 2003 / Vista / 7 / 8, > each 32-bit and 64-bit, Mono (Linux, Mac OS X, BSD, ...)
Алексей Пономарь
18.04.14 00:02
Вы попробуйте сначала попользоваться этим сами, а потом кидайте ссылки на описание.
Мика Камео
18.04.14 01:14
К сожалению воспользоваться на Маке (а соответственно и описать свои ощущения от этого) возможности не имею. Просто кинула ссылку, что это в принципе возможно. Попробуйте KeePassX, попробуйте KyPass... Кто хочет - ищет возможности, кто не хочет - причины. Мак не настолько "гиковская" система, что под нее не было бы реализации Keepass, ИМХО.
Алексей Пономарь
18.04.14 07:48
Я вам говорю еще раз — я пробовал все, что предлагает KeePassX. Надо очень любить этот продукт и очень не любить себя, чтобы пользоваться им на маке.
Что вы могли пропустить
«Живой поиск» в Google теперь доступен всем пользователям
«Живой поиск» в Google теперь доступен всем пользователям
0
Вчера
Новости
Технологии
Почему умение ремонтировать технику самостоятельно — ценный навык и новое золото
Почему умение ремонтировать технику самостоятельно — ценный навык и новое золото
0
Вчера
Технологии
Технологии
В Сети придумали простой трюк, который заставляет ChatGPT искать слабые места в своей логике
В Сети придумали простой трюк, который заставляет ChatGPT искать слабые места в своей логике
0
Вчера
Новости
Технологии
Защита от мошенников: «Сбер» запустил бесплатный сервис для возврата переводов
Защита от мошенников: «Сбер» запустил бесплатный сервис для возврата переводов
0
Вчера
Новости
Технологии
Надо брать: оперативка Netac DDR4 на 16 ГБ с приятной скидкой на AliExpress
Надо брать: оперативка Netac DDR4 на 16 ГБ с приятной скидкой на AliExpress
0
Вчера
Покупки
Технологии
Oppo представила Find N6 — первую раскладушку с почти незаметной складкой
Oppo представила Find N6 — первую раскладушку с почти незаметной складкой
0
17 марта
Новости
Устройства
Poco X8 Pro и Pro Max представлены официально — и уже доступны на AliExpress
Poco X8 Pro и Pro Max представлены официально — и уже доступны на AliExpress
0
17 марта
Новости
Устройства
От вентилятора до пылесоса: 10 скидок на бытовую технику с большой распродажи AliExpress
От вентилятора до пылесоса: 10 скидок на бытовую технику с большой распродажи AliExpress
0
17 марта
Покупки
Устройства
«Вырасти своего лобстера»: в Китае массово устанавливают ИИ-агента OpenClaw
«Вырасти своего лобстера»: в Китае массово устанавливают ИИ-агента OpenClaw
0
17 марта
Новости
Технологии
«Бесит до невозможности»: геймеры не оценили DLSS 5 — новую ИИ-технологию, улучшающую картинку в играх
«Бесит до невозможности»: геймеры не оценили DLSS 5 — новую ИИ-технологию, улучшающую картинку в играх
0
17 марта
Новости
Технологии
Apple представила AirPods Max 2 с новым чипом и улучшенными ANC и звуком
Apple представила AirPods Max 2 с новым чипом и улучшенными ANC и звуком
0
16 марта
Новости
Устройства
Xiaomi представила Mijia Floor Scrubber 5 Max — беспроводной пылесос на 28 000 Па с паровой очисткой
Xiaomi представила Mijia Floor Scrubber 5 Max — беспроводной пылесос на 28 000 Па с паровой очисткой
0
16 марта
Новости
Устройства
Какие наушники купить на распродаже AliExpress: 12 выгодных вариантов
Какие наушники купить на распродаже AliExpress: 12 выгодных вариантов
0
16 марта
Покупки
Устройства
Никакого порно: появились подробности взрослого режима ChatGPT
Никакого порно: появились подробности взрослого режима ChatGPT
0
16 марта
Новости
Технологии
Блокировка Telegram в России уже началась
Блокировка Telegram в России уже началась
0
16 марта
Новости
Технологии

Новые комментарии

Аватар автора комментария
Sergey Gorovoy1 час назад

0 / 0

если потратить кучу времени, шевельнуть мозжечком, поднять свои записи и окунуться в прекрасный океан IMDb - то я и в сотню не уложусь). но несколько лент из этого списка не смотрел). p.s. перешёл на эту ссылку и вновь пришлось "регистрироваться-регистрироваться, закончил регистрироваться", блин горелый. p.p.s. спасити-памагити! 😂
Для тех, кто с чувством юмора: IGN выбрал 25 самых смешных комедий в истории
Аватар автора комментария
Олег Скобелев1 час назад

0 / 0

Лакомый кусок в разы интересней, а эта машина про ноющих и тормознутых рейнджеров!
«Военная машина» обошла «Лакомый кусок» и стала самым популярным фильмом Netflix в 2026 году
Аватар автора комментария
Sergey Gorovoy1 час назад

0 / 0

ни одного не видел из списка этих "киношедевров", хе-хе)... p.s. вероятно, в чём-то я провинился перед LF - стОит выйти из него, в очередном входе, а хотя бы через 5 минут, - требуется очередная регистрация. и пёс-то с ним, но почему-то попытка в Гугле - никогда и ни к чему не приводит - страница просто обновляется, а регистрации нет. очень часто ни к чему не приводит и попытка с помощью емайл. вот прямо ща, надеюсь, повезёт и этот коммент пройдёт...
10 неординарных фильмов 90-х, которые вы могли пропустить
Аватар автора комментария
Рафаэль Галиев4 часа назад

0 / 0

Очевидно, это перевод статьи из-за пределов постсоветского пространства.
Как стать настойчивым и научиться защищать свои интересы в любой ситуации
Как найти покупателей без помощи социальных сетей

Как найти покупателей без помощи социальных сетей

Лайфхакер
Информация
О проектеРубрикиРекламаРедакцияВакансииО компании
Подписка
TelegramВКонтактеTwitterViberYouTubeИнициалRSS
Правила
Пользовательское соглашениеПолитика обработки персональных данныхПравила применения рекомендательных технологийПравила сообществаСогласие на обработку персональных данныхСогласие для рекламных рассылокСогласие для информационной программы
18+Копирование материалов запрещено.
Издание может получать комиссию от покупки товаров, представленных в публикациях