Odpowiedz

[News] Heartbleed jak katastrofa lotnicza. Nie ma jednej przyczyny

 
Portator
Redaktor

Liczba postów: 10.980
Post: #1

Heartbleed jak katastrofa lotnicza. Nie ma jednej przyczyny


Emocje wokół wykrytej w zeszłym tygodniu luki w zabezpieczeniach biblioteki OpenSSL opadły. To pozwoliło ocenić na chłodno jak powstało tak gigantyczne zagrożenie i kogo za nie winić.
Heartbleed jak katastrofa lotnicza. Nie ma jednej przyczyny
Heartbleed to jedna z największych luk w historii internetu. Świat dowiedział się o niej w zeszłym tygodniu, wtedy okazało się, że serwery zabezpieczone biblioteką szyfrującą OpenSSL mogą zdradzić wiele sekretów: hasła, dokumenty, korespondencję.

Formalnie osobą, która doprowadziła do powstania luki Hearbleed jest Robin Seggelma, niemiecki programista, który pomylił się przy kodowaniu poprawek do OpenSSL. Trudno jednak wskazać go palcem i powiedzieć, że jest winny całemu zamieszaniu.

Jak namierzyć Heartbleed?
Błędy w oprogramowaniu są dość łatwe w wykryciu. Jeśli coś źle działa użytkownicy szybko alarmują programistę. Z kwestiami bezpieczeństwa jest jednak inaczej.

Jedynym sposobem na znalezienie luki takiej jak Heartbleed jest wykonanie odpowiedniej próby. Intencjonalne testowanie kodu pod względem jakiejś hipotetycznej słabości. To zadanie hakerów. To właśnie dzięki nim internet jest bezpieczny - bez przerwy szukają luk, których mogliby użyć cyberprzestępcy. Dlaczego zatem przez dwa lata nie wykryto luki? Bo... najwyraźniej nikt jej nie szukał.

Heartbleed przypomina katastrofę lotniczą. Winnych jest wielu. Organizacja OpenSSL, bo zatrudnia na etacie tylko jednego programistę, w zespole na stałe są jeszcze tylko trzy inne osoby. Jej budżet na rok 2013 wynosił ok. 850 tys. dol. Winne są różnego typu organizacje monitorujące oprogramowanie Open Source. Nikt, ani niezależni uniwersyteccy badacze, ani specjaliści od zabezpieczeń, ani hakerzy, nie wykryli luki.

Winna może być też NSA, bo według agencji informacyjnej Bloomberg Amerykanie wiedzieli o luce niemal od samego początku. Nikomu o niej nie powiedzieli, bo uznali ją za świetny sposób do realizacji statutowych celów - obrony USA przed zagrożeniem.

Co możemy zrobić
USA, podobnie jak inne mocarstwa, nie chcą zapewne wypuszczać z rąk broni, jaką jest wiedza o słabościach internetu. Pozostaje nam wierzyć, że NSA faktycznie wiedziała o Heartbleed od samego początku i użyła tej luki by złapać kilku zbirów a nie przeglądać twoje zdjęcia z wakacji.

Hearbleed jest dowodem na to, że internet potrzebuje zmian. Być może zamiast wydawać miliardy dolarów na likwidowanie skutków cyberprzestępczości rządy powinny intensywniej wspierać "białych hakerów", wszelkie organizacje, które będą dbały o nasze bezpieczeństwo. Jak widać darmowego oprogramowania nie da się tworzyć za półdarmo

Za: gazeta.pl

[Obrazek: 2089620800_1406976151.png]
Windows ❼ Forum

15.04.2014 13:40

Znajdź wszystkie posty użytkownika
Odpowiedz cytując ten post
Odpowiedz

Podobne wątki
Wątek: Autor Odpowiedzi: Wyświetleń: Ostatni post
News Windows 10 trzech prędkości: nie ma jednej dobrej dla wszystkich metody aktualizacji Portator 0 742 07.10.2014 05:37
Ostatni post: Portator
News Core Infrastructure Initiative pomoże Open Source zapobiec powtórce Heartbleed Portator 0 590 25.04.2014 05:19
Ostatni post: Portator
News NSA „nie korzystała” z luki Heartbleed w OpenSSL Portator 0 512 13.04.2014 14:11
Ostatni post: Portator
News Windows XP powinien stać się otwartym systemem. Inaczej czeka nas katastrofa Portator 3 718 11.04.2014 02:30
Ostatni post: izaw
News Heartbleed – krytyczna dziura w OpenSSL; ponad 65% serwerów w internecie podatnych na Portator 0 634 10.04.2014 05:53
Ostatni post: Portator
News 128 GB RAM-u w jednej kości Portator 0 1.033 08.04.2014 14:47
Ostatni post: Portator
« Starszy wątek | Nowszy wątek »

Temat został oceniony na 0 w skali 1-5 gwiazdek.
Zebrano 1 głosów.