重大なセキュリティ侵害について最後に警告したのは、アドビのパスワードデータベースが危険にさらされ、何百万人ものユーザー(特にパスワードが弱く頻繁に再利用されるユーザー)が危険にさらされるときでした。今日、私たちは、インターネット上の安全なWebサイトの2/3という驚異的なセキュリティ上の問題、Heartbleed Bugについて警告しています。あなたはあなたのパスワードを変更する必要があります、そしてあなたは今それをやり始める必要があります. 重要な注意:How-To Geekはこのバグの影響を受けません. 心を傷つけているものとなぜそれがとても危険なのか? 典型的なセキュリティ侵害では、単一の会社のユーザーレコード/パスワードが公開されます。それが起こるときそれはひどいですが、それは孤立した事件です。 X社はセキュリティ違反を犯しており、彼らはユーザーに警告を発しています。そして私たちのような人々は皆に良いセキュリティ衛生の練習を始めてパスワードを更新する時が来たことを思い出させます。残念ながら、典型的な違反はそれ自体で十分に悪いものです。 Heartbleed Bugは多大なものです, ずっと, もっと悪い. Heartbleed Bugは、電子メール、銀行取引、およびその他の点では安全であると考えているWebサイトとのやり取り中に私たちを保護する、非常に暗号化された方式を損ないます。これは、Codenomicon(一般の人々を発見し、このバグを知らせたセキュリティグループ)の脆弱性についてのわかりやすい説明です。 Heartbleed Bugは、人気の高いOpenSSL暗号ソフトウェアライブラリの深刻な脆弱性です。この弱点により、インターネットを保護するために使用されるSSL / TLS暗号化によって通常の条件下で保護されている情報を盗むことが可能になります。 SSL / TLSは、Web、電子メール、インスタントメッセージング(IM)、およびいくつかの仮想プライベートネットワーク(VPN)などのアプリケーションに対して、インターネットを介した通信セキュリティとプライバシーを提供します。. Heartbleedバグにより、インターネット上の誰でもがOpenSSLソフトウェアの脆弱なバージョンによって保護されているシステムのメモリを読み取ることができます。これは、サービスプロバイダーを識別し、トラフィック、ユーザーの名前とパスワード、そして実際のコンテンツを暗号化するために使用される秘密鍵を危険にさらします。これにより、攻撃者は通信を盗聴し、サービスやユーザーから直接データを盗み取り、サービスやユーザーを偽装することができます。. それはかなり悪いですね。 SSLを使用しているWebサイト全体の約3分の2がこの脆弱なバージョンのOpenSSLを使用していることに気付いた場合、さらに悪いことに思えます。私たちはホットロッドフォーラムやコレクティブルカードゲームのスワップサイトのような小規模なサイトについて話しているのではなく、銀行、クレジットカード会社、大手電子小売業者、電子メールプロバイダについて話しています。さらに悪いことに、この脆弱性は約2年間にわたって一般に普及しています。適切な知識とスキルを持った人があなたの使っているサービスのログイン認証情報と個人的なコミュニケーションを利用していた2年です(そしてCodenomiconが行ったテストによると、痕跡なしにそれをやっています)。. Heartbleedバグがどのように機能するかについてのより良い例証のために。このxkcdコミックを読む. 彼らがエクスプロイトで吸い上げたすべての資格情報と情報を誇示することを先に行ったグループはありませんが、ゲームのこの時点では、頻繁に訪れるWebサイトのログイン資格情報が危険にさらされていると仮定する必要があります。. Heartbleed Bugを投稿する 大多数のセキュリティ侵害(そしてこれは確かに大規模なものです)では、パスワード管理の慣例を評価する必要があります。 Heartbleed Bugが広範囲に及んでいることを考えると、これはすでにスムーズに実行されているパスワード管理システムを見直す、またはあなたが足を引きずっているのであれば、セットアップするための絶好の機会です。. すぐにパスワードを変更することに取りかかる前に、同社が新しいバージョンのOpenSSLにアップグレードした場合にのみ、この脆弱性が修正されることに注意してください。月曜日に話は壊れました、そしてあなたがすべてのサイトのあなたのパスワードをすぐに変更することを急いだならば、それらのほとんどはまだOpenSSLの脆弱なバージョンを実行していたでしょう....