美政府两年前就已利用“心脏流血”漏洞收集用户数据

  就在“心脏流血”漏洞还让互联网公司和普通用户人心慌慌之际,彭博社又向人们扔出了一记重磅炸弹。据悉,美国国家安全局早在2012年,也就是首次发现“心脏流血”时,就已经掌握了这一漏洞信息。遗憾的是,奥巴马政府并没有及时将这一消息公布。更让人难以接受的是,政府还将这个漏洞作为自己收集、监视用户网络数据的有利武器之一。

  SSL标准包含heartbeat选项,让SSL连接一端的计算机发出短信息(heartbeat)来确认另一台计算机仍处于联网状态并获得回复。研究人员发现,存在发送伪装的恶意heartbeat信息诱使SSL连接另一端的计算机泄露秘密信息的的可能性。也就是说计算机会被诱使传输服务器内存中的内容,这些内容包含大量隐私信息,包括登录名甚至是密码等等。因此本次OpenSSL 漏洞被形象地描述为“心脏出血”(heart bleed)。

  在上述消息震惊世界后,美国国家安全局在Twitter上立马语气坚定地(以往常常是用词暧昧)做出回应:“安全局在业界披露心’脏流血’之前,并不了解这一漏洞。”

  

  对于政府的回应,分析人士普遍持怀疑态度。

  首先,NSA每年在数据收集和监听上的花费多达16亿美元,是OpenSSL开源项目的几千倍之多。作为一个互联网文件传输广泛使用的协议标准,存在如此严重的漏洞,政府专业组织不可能如此后知后觉。

  其次,《纽约时报》在上述消息报道不久后爆料称,奥巴马政府在今年1月通过了一条法案:国家安全局应该将其发现的网络漏洞等安全隐患公开告诉民众。但出于某些显而易见的需要抑或是保护国家安全的需要,政府可以对一些漏洞保持沉默,并加以合理使用。

时间: 2024-11-01 17:27:12

美政府两年前就已利用“心脏流血”漏洞收集用户数据的相关文章

黑客可利用“心脏流血”漏洞绕过VPN认证

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 新浪科技讯 北京时间4月19日上午我消息,研究人员刚刚发现了利用"心脏流血"漏洞的另外一种方式,黑客可以借此成功绕过多步认证措施,以及VPN(虚拟专用网络)的欺诈探测机制. 当OpenSSL的这一重大漏洞上周曝光后,外界对其主要危害的了解仅限于窃取用户名.密码和加密秘钥.但研究人员最近证实,该漏洞还可以用于在广泛使用的Op

互联网安全大地震 谁能利用“心脏出血”漏洞?

硅谷网讯 "这是近两年来最严重的一次网络安全危机."360公司技术副总裁谭晓生评价,在以https开头的网站中,初步评估有不少于30%的网站中招,其中包括大家最常用的购物.网银.社交.门户等知名网站,而在手机APP的网银客户端中,则有至少50%存在风险. 据南京翰海源信息技术有限公司创始人方兴介绍,通俗来讲,通过这个漏洞,可以泄露以下四方面内容:一是私钥,所有https站点的加密内容全能破解:二是网站用户密码,用户资产如网银隐私数据被盗取:三是服务器配置和源码,服务器可以被攻破:四是服

Heartbleed“心脏流血”漏洞已大范围修补

据Re/code网站报道,上周震惊整个互联网世界的"心脏流血" 漏洞(Heartbleed)引发了人们的恐慌.不过,最新报告显示,目前大部分网站已进行更新,修补了这一漏洞.互联网安全公司Sucuri对100万个网站进行了系统性扫描,结果显示:流量排名前1000位的网站大部分都是安全的,它们已经升级,并重新创建了认证和 密锁,其中包括谷歌.Facebook.YouTube.Pinterest.维基百科.Twitter.LinkedIn和Bing等. 不过尽管如此,用户为了保险起见还是最好

全球仍有31万台服务器未修复心脏流血漏洞

根据安全公司Errata的最新数据,虽然"心脏流血"漏洞曝光初期,很多企业都积极修补了这一漏洞,但在此之后,速度却已大幅放缓,仍有近31万台服务器受到该漏洞的影响.首先,在"心脏流血"漏洞曝光后的第一个月,该公司发现有60万台受此影响的服务器.不到一个月的时间,大型网站和网络托管公司便纷纷修补漏洞,令这一数字降至31.8239万台.但在第二个月,这一数字虽然也有所减少,但幅度却仅为3%.目前仍有30.9197万台服务器受到"心脏流血"漏洞的影响.

美国政府要收集用户数据?微软不干了

自从棱镜门之后,美国政府通过各大科技巨头收集用户数据已经并不是什么秘密.而日前,微软向美国政府提出了一项法律提议,当政府人员索要用户信息时,应当先通知用户.而这项提议也得到了苹果.亚马逊.谷歌等多家科技企业的支持. 事实上,微软对政府密码搜查用户数据的行为早有不满,今年四月微软便向美国司法部门提起诉讼,认为政府部门搜查用户数据的这一行为可能违反了美国宪法. 这些科技公司,以及媒体公司和使用云计算服务的多家大公司,已发表声明支持微软.今年4月,关于政府部门秘密搜查用户数据的行为,微软对美国司法部提

世博会中文域名两年前就已启用

"不能亲自到上海,通过世博官网也能大饱眼福,而且直接输'上海世博会·中国'就行."近日,"中文域名逛世博"成为 网友的热议话题.据知情人士透露,其实早在两年前就启用了上海世博会的中文域名. 据统计显示,上海世博会官网访问量屡创新高,最近三个月平均浏览量增长高达 167%.而通过"上海世博会·中国"中文域名访问世博网站成为全球华人了解世博会的便捷途径.记者了解到,上海世博局在4年前就已经注册了"上海世博会·中国"域名,并且在两年

法新社:美政府两年花63万美元Facebook买“赞”

&http://www.aliyun.com/zixun/aggregation/37954.html">nbsp; 美国务院被曝花费63万美元用于 Facebook广告 硅谷网讯 北京时间7月5日消息,科技博客BusinessInsider援引法新社的报道称,本周三,美国国务院(USStateDepartment)被曝在过去的两年里,共花费63万美元为其Facebook主页买"赞".目前正值 美国政府采取严厉的财政紧缩政策之时,美国国务院此举遭到指责. 美国总

美议员再提隐私保护议案:禁止企业收集用户信息

北京时间5月10日上午消息,美国民主党参议员杰伊•洛克菲勒(Jay Rockefeller)周一向国会提交了一项旨在保护网民隐私的议案,这也是第四项聚焦此类问题的议案. 洛克菲勒的法案要求,企业在不征得用户同意的情况下,禁止收集他们的个人信息.服务提供商可以收集与服务相关的信息,可一旦服务完成必须将这些资料删除.洛克菲勒在一份声明中称:"我认为消费者有权决定企业是否可以收集和在线使用他们的信息.这项提案将为用户阻止企业跟踪他们在线活动的行为提供简单而直接的办法."洛克菲勒是美国参议院商

解析OpenSSL漏洞:影响巨大 两年前已存在

什么是SSL? SSL是一种流行的加密技术,可以保护用户通过互联网传输的隐私信息.当用户访问Gmail.com等安全网站时,就会在URL地址旁看到一个"锁",表明你在该网站上的通讯信息都被加密. 这个"锁"表明,第三方无法读取你与该网站之间的任何通讯信息.在后台,通过SSL加密的数据只有接收者才能解密.如果不法分子监听了用户的对话,也只能看到一串随机字符串,而无法了解电子邮件.Facebook帖子.信用卡账号或其他隐私信息的具体内容. SSL最早在1994年由网景推