Saiba Como Testar A Velocidade Da Tua Web
Você certamente imediatamente ouviu comentar a respeito do Heartbleed, a falha de segurança que pode expor diversas transações criptografadas pra qualquer hacker que souber usá-la. No entanto como isso de fato dá certo? Na verdade, é muito simples - e desse jeito tão aterrorizante. Em termos gerais, o Heartbleed é uma falha no OpenSSL, um software que permite ao teu pc e a um servidor saberem que são quem dizem que são. Ele deixou grandes sites - como Yahoo, Flickr e Imgur - vulneráveis a roubo de dados por anos, desde 2011. É qualquer coisa bem apavorante, e merece um ver mais atento.
A graça de um projeto de código aberto como o OpenSSL é que qualquer um pode olhar o código; não há como esconder algo de propósito. Na verdade, você podes ver de perto exatamente onde o Heartbleed nasceu e onde foi consertado, mesmo que não entenda muito de código. Deste modo, é tão impressionante que o Heartbleed passou despercebido por em tal grau tempo. 2 anos se escondendo à visibilidade de todos, sem ser notado até já por programadores experientes. No entanto, uma vez que você chega à quota que deu incorreto, a dificuldade se torna bastante claro, e terrivelmente acessível. O Heartbleed não é um problema com as tecnologias TLS/SSL que criptografam a internet. Não é nem sequer mesmo um dificuldade com a forma como o OpenSSL tem êxito pela hipótese.
É apenas um defeito no código. Quando 2 servidores se preparam pra fazer um aperto de mão criptografado, eles exercem algo denominado como "heartbeat" (batimento cardíaco) - é nisto que se inspira o nome do bug. Heartbeats são uma maneira de dois computadores que conversam entre si garantirem que o outro ainda está vivo: por isso, se alguma coisa der errado durante o processo, ele não continua. Eles realizam isto enviando detalhes um pro outro, de forma constante. O consumidor (você!) envia o teu heartbeat pro servidor (seu banco, tais como usar a internet com segurança), e o servidor o entrega de volta.
Deste modo, se algo der errado no decorrer da transação - tendo como exemplo, se um pc parar de funcionar - o outro vai saber, em razão de os batimentos cardíacos saem de sincronia. É um processo acessível, repetido milhões de vezes por dia em todo o mundo. Entretanto de algum modo, versões bugadas do OpenSSL conseguiram estragar tudo. Sean Cassidy explica tudo em bastante profundidade no teu website. O texto vai permanecer um pouco técnico, contudo calma - tentaremos deixar tudo bem claro. Simplificando, memcpy é um comando que copia fatos, e requer 3 sugestões para fazer o serviço - são os termos dos parênteses. Fundamentalmente, o heartbeat envia alguns dados para o servidor - seu banco, como por exemplo - e ele deve devolver por ti exatamente os mesmos fatos.
Assim, garante-se que a conexão está segura. Contudo, a cópia de fatos é mais complicada do que parece. No momento em que o heartbeat vai pro servidor de destino - teu banco, tais como - ele não ocupa um espaço realmente vazio de memória. A todo o momento há alguma coisa gravada, que o pc tem que apagar pra sendo assim gravar o heartbeat.
- 6- Compare preços com antecedência
- Reforce a segurança do website
- Tela que gira até 180 graus
- Que serviços e produtos você nunca apresenta
Aí está o problema: o comando memcpy poderá mentir o tamanho do heartbeat. Ele poderá expressar que o arquivo tem 64KB, quando ele na verdade tem 0KB. Então o servidor, conturbado, vai alocar 64KB de memória - onde pode existir dados confidenciais - e enviá-los de volta por você. É desta forma que hackers conseguem comprometer a segurança de blogs usando o Heartbleed.
Fale que vai enviar um heartbeat de 64KB, envie na verdade um arquivo de 0KB, e o servidor devolve 64KB de detalhes - que conseguem conter senhas ou endereços de e-mail, tendo como exemplo. Repita isto várias vezes, e você 5 dicas de segurança na internet poderá conquistar até chaves de criptografia. Em termos mais técnicos: a função memcpy vai construir um espaço de 64KB (payload) no destino (bp), entretanto como ele recebe zero detalhes, esse espaço mantém tudo o que havia nele antes. Quando ele enviar as informações de volta, vai adicionar tudo o que há nesse espaço. Com o Heartbleed, é possível solicitar dicas várias vezes a um servidor, até que ele envie de volta algo bem revelador. Eu não poderia me esquecer de referir um outro site onde você possa ler mais sobre, talvez neste momento conheça ele mas de qualquer maneira segue o hiperlink, eu gosto muito do tema deles e tem tudo haver com o que estou escrevendo neste artigo, leia mais em aumentar velocidade da internet (nethd.com.br). Como explica Sean Cassidy, este código tem duas funções muito simples.
A primeira é analisar se o heartbeat tem comprimento zero. A segunda garante que a função memcpy não está mentindo o tamanho do payload. Este tipo de defeito é comum, e tem um nome: transbordamento de detalhes, ou estouro de buffer (buffer overflow). Ao digitar código, um dos erros mais comuns é "esquecer de fazer alguma coisa óbvio e investigar se os detalhes inseridos pelo usuário nunca estão errados". A todo o momento. Só por precaução.
Felizmente, este bug do OpenSSL é claro, e a correção é descomplicado de implementar, mesmo que não conserte o dano imediatamente feito. No término, tudo se resume a esse início horrível e formidável da computação: o pc a toda a hora vai fazer exatamente o que você diz - nada a menos, e nada a mais. Ele é obediente, porém nem sempre é ágil - assim sendo você (ou o programador) necessita ser.
Replies