Polopatě: Jak funguje chyba Heartbleed bug

Polopatě: Jak funguje chyba Heartbleed bug

Chyba The Heartbleed Bug získala pověst nejzávažnější chyby v zabezpečení v historii internetu. Z pohledu běžného uživatele však může být obtížné pochopit, v čem vlastně spočívá. To je ale přitom docela důležité, protože si člověk uvědomí, že jako běžný uživatel toho pro ochranu svých dat moc nezmůže.

Klepněte pro větší obrázekKde je chyba? Ne u vás, ale na webové serveru, případně u dalších služeb využívajících šifrovanou komunikaci. Běžných uživatelů se nejčastěji budou týkat weby s https: na začátku adresy, což značí zabezpečený přístup. Ne všechny takové servery byly vystaveny chybě, ale bylo jich nezanedbatelné množství a týká se to třeba i uživatelských účtů Googlu a Seznamu. Internetového bankovnictví naštěstí ne.

Jak poznám server s chybou? Na první pohled nijak. Jsou na to pomůcky, ale většina serverů už má chybu opravenou. Přehled nejznámějších webů a odkaz na kontrolní pomůcky najdete zde. Pro uživatele je ale důležité vědět, zda server chybu dříve obsahoval – to už se zjišťuje dost špatně a vždy se tedy hodí předpokládat, že ano.

Co mi hrozí? Útočník může na serveru s chybou získat přístup do mezipaměti a v ní číst surová data. Těmi mohou být přístupová hesla anebo i klíče ověřující šifrovaný přístup mezi uživatelem a serverem. Útočník zkrátka může získat plný přístup k vašemu účtu a v případě zisku privátních klíčů může rozšifrovat i nově změněná hesla.

Je „opravený“ server již bezpečný? Když administrátoři na serveru aktualizují dotčenou knihovnu obsahující chybu, tak už nehrozí, že by útočníci mohli vyčíst údaje ze serveru. Jenomže stále je tu riziko, že se jim to podařilo ještě před tím, než byla chyba opravena.

Stačí změnit heslo? Pokud útočník získal uživatelské heslo k vašemu účtu a poté byla provedena oprava chyby na serveru, následnou změnou hesla svůj účet ochráníte. Jenomže hrozí, že se útočník zmocnil i privátních klíčů, a to ani změna hesla nepomůže. Je to opět na administrátorech – musí znovu vystavit certifikáty a nové privátní klíče, přičemž ty staré odmítat. A to už není tak triviální oprava jako aktualizace vadné knihovny, která toto způsobila. 

Poznám, že byl server napaden? To je asi největší zákeřnost této chyby – nelze vystopovat, zda se ji pokusil někdo zneužít. Tady jsou tedy bezmocní i administrátoři serverů a nezbývá než „doufat v lepší, ale počítat v horší“ – tedy předpokládat, že chyba byla zneužita. Opět je to ale na provozovatelích serverů, aby byli důslední a neprovedli jen záplatu vadné knihovny.

Jak si zajistit bezpečí svých dat na internetu? U uživatelských účtů, na kterých vám obzvlášť záleží, se ptejte provozovatelů serverů, zda provedli všechna nutná opatření k zamezení zneužití chyby Heartbleed Bug. Následně si u nich změňte hesla na taková, která nepoužíváte u jiných služeb. 

Tématu se věnuje i komiks XKCD, který ve zkratce vysvětluje, jak vlastně bezpečnostní chyba funguje:


Autor: Randall Munroe, CC BY-NC 2.5, XKCD.com

Témata článku: Web, Bezpečnost

19 komentářů

Nejnovější komentáře

  • Jan Skrbek 13. 4. 2014 22:25:39
    Zajímavá shoda okolností. Skončila podpora W XP a vzápětí se objevil...
  • Petr Skalica 11. 4. 2014 19:24:09
    No ta Megan je teda dobrá svině! Jak si to tam prostě zapisuje ne
  • Andy LSP 11. 4. 2014 16:01:51
    Omluvte mě, nejsem správce ani ajťák, tak se ptám jako normální...
Určitě si přečtěte

Jak vybrat monitor k počítači: nenechte se zlákat nepodstatnými parametry

Jak vybrat monitor k počítači: nenechte se zlákat nepodstatnými parametry

** Na jaké parametry se zaměřit a kde vás výrobci chtějí nachytat ** Monitory se stále více specifikují pro konkrétní určení ** Náročný hráč nebo profesionální grafik mají různé požadavky

20.  6.  2017 | Tomáš Holčík | 32

11 tipů, jak efektivně a přesně sledovat počasí pomocí internetu

11 tipů, jak efektivně a přesně sledovat počasí pomocí internetu

** Sledujte počasí z více zdrojů a podrobněji, přesněji tak určíte, jaké počasí vás potká na dovolené ** Na webu najdete hromadu pokročilých předpovědí počasí, ale i specializované meteorologické služby ** Vybrali jsme 14 služeb na počasí, které se vám můžou hodit

23.  6.  2017 | Jakub Čížek | 19

Jak unikají informace o nových iPhonech? Třeba podprsenkami čínských pracovnic

Jak unikají informace o nových iPhonech? Třeba podprsenkami čínských pracovnic

** Na černém trhu mohou zaměstnanci továren za kradené součástky inkasovat částku ve výši ročního platu ** Velké množství informací je vyneseno i z centrály Applu ** Díly jsou pašovány v botách, podprsenkách i odpadem

21.  6.  2017 | Stanislav Janů | 24

Herní počítač vs. Xbox One X: Kvalita obrazu není všechno

Herní počítač vs. Xbox One X: Kvalita obrazu není všechno

** Nový Xbox One X slibuje hraní ve 4K s HDR za 13 tisíc korun ** Aby stejnou kvalitu obrazu zvládl počítač, museli byste za něj dát minimálně dvakrát tolik ** Přesto herní počítače stále svůj smysl mají

24.  6.  2017 | Tomáš Holčík | 58


Aktuální číslo časopisu Computer

Bojujeme proti Fake News

Dva velké testy: fotoaparáty a NASy

Co musíte vědět o změně evropského roamingu

Radíme s výběrem základní desky