谷歌工程师NeelMehta是如何发现心脏滴血漏洞的

Heartbleed计算机安全漏洞是由谷歌工程师NeelMehta发现的,一向不愿意接受媒体采访的他,今日首次向媒体说出了他是怎样发现这一严重漏洞的;以及为什么会去第一时间去查找这一漏洞,并且他预言将有一些类似的东西会继续上演。

[[122081]]

继4月7日公开披露Heartbleed的大约半年后,与澳大利亚IT安全博客博主Risky.biz的对话中,Neel Mehta说道他是在运行“laborious”源代码复查开源软件——OpenSSL之后发现的这一漏洞。

源代码是一种计算机代码,它能使相关的软件运行;而开源代码是一种软件,它是由志愿者免费提供的,通常还能被重新分配和修改。

“我过去一直是用Secure Sockets Layer一行一行的编辑OpenSSL,”Mehta说,另外,到目前为止他还没有说出关于它的任何信息,因为这会让他感觉到不安。

SSL是一个对网站和用户之间流量进行加密的加密协议。他发现的这一漏洞使得他和其他的潜在黑客可以提取那些使用了OpenSSL服务器的网络用户的个人信息。

[[122082]]

Mehta说他去调查SSL协议的最主要原因是因为在年初的时候他发现了一些其他的协议漏洞,例如,二月份发现的GoToFail安全漏洞和三月份发现的GnuTLS漏洞。

出乎他意料的是,他没有想到这一漏洞对主流媒体造成了如此巨大的反响,但是与此同时,一个安全公司也发现了这一安全漏洞。

他还说他相比较于其他人的夸张说法,他对Heartbleed造成了怎样的严重后果一点也不热心,并且Bloomberg对此发出质疑,表示在他之前就有间谍已经发现了这一漏洞并且进行了一些不可告人的行为。

Mehta说新的漏洞在不断的上演,Shellshock比Heartbleed更为严重。该漏洞是由开源软件开发者Stephane Chazelas发现的。但他很疑惑为什么Heartbleed会发现的那么晚,因为在发现之前它已经存在两年多了,也可能是因为加密软件的原因吧。在过去的一年内加密变得越来越重要,因为受前美国国家安全局员工Edward Snowden揭露了一些秘密文件的影响。

Shellshock和Heartbleed之所以那么严重是因为这些漏洞存在于Bash 和OpenSSL软件之中。他还怀疑过其他的软件——粘附性的软件,这些软件上可能有一些存在多年但又没被发现的漏洞。他提名的Zlib,是一个包含了很多软件的压缩库,libjpeg是一个使用C库进行读取和写入JPEG图像的文件,它也可能含有潜在的漏洞。

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/141553.html<

(0)
管理的头像管理
上一篇2025-03-04 11:16
下一篇 2025-03-04 11:17

相关推荐

  • 高防服务器的防御原理是什么,如何选择高防服务器?

    高防服务器的防御原理,简单说就是通过流量清洗、防火墙规则和黑洞路由等机制,在攻击流量到达业务服务器之前将其过滤或阻断,从而保障正常访问,流量清洗机制是核心防线高防服务器对抗DDoS攻击,靠的不是单一技术,而是一套组合动作,最常见的攻击类型是流量型攻击,比如UDP洪水、SYN洪水、ICMP放大等,核心思路是耗尽带……

    2026-07-26
    0
  • BGP线路到底是什么意思呢,有什么优势?

    BGP线路是一种通过边界网关协议实现多运营商网络互联的接入方式,能自动选择最优路径,极大提升跨网访问速度和稳定性,是解决国内南北网络瓶颈的核心方案,什么是BGP线路BGP,全称Border Gateway Protocol,边界网关协议,是互联网核心路由协议之一,它负责在自治系统之间交换网络可达性信息,BGP线……

    2026-07-26
    0
  • 增值电信业务经营许可证对IDC有多重要,如何办理?

    增值电信业务经营许可证是IDC服务商合法运营的核心凭证,它直接决定了机房能否接入骨干网、客户能否放心托管业务,以及服务商自身能否长期稳定发展,许可证是IDC进入市场的硬门槛互联网数据中心业务属于增值电信业务中的B1类,依据工信部《电信业务经营许可管理办法》,任何从事服务器托管、虚拟主机、云服务等业务的企业,必须……

    2026-07-26
    0
  • 站群服务器一个IP放几个网站合适?,怎么选

    站群服务器一个IP放3-5个网站是大多数情况下的最佳平衡点,但具体数量需根据网站权重、内容质量及IP资源成本灵活调整,这个结论基于搜索引擎对同IP站点的关联判定逻辑,以及站群运营的长期实践,如果你刚接触站群,可能会纠结于IP分配,但核心原则是:不要让搜索引擎轻易识别出这些网站属于同一实体,站群IP分配的底层逻辑……

    2026-07-26
    0
  • DDoS攻击和CC攻击有什么区别,怎么防御?

    DDoS攻击和CC攻击最核心的区别在于攻击目标不同:DDoS攻击主要消耗网络带宽和基础设施资源,而CC攻击专门针对应用层逻辑,耗尽服务器CPU和数据库连接数,两者从原理到防御手段完全不同,攻防视角下的本质差异攻击目标:一个砸门,一个撬锁DDoS攻击(分布式拒绝服务)瞄准的是网络层和传输层,通过大量伪造数据包或畸……

    2026-07-26
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注