OpenSSL
2 artículos con esta etiqueta
Qué es OpenSSL — la biblioteca bajo HTTPS, y cómo defenderla
OpenSSL = la biblioteca de código abierto que sustenta HTTPS (TLS/SSL) y el cifrado. Casi nadie la escribe directamente: la hereda vía el servidor web, el sistema operativo o el entorno de ejecución del lenguaje. Por eso un solo fallo tiene un radio de impacto enorme (Heartbleed es el caso clásico). Defensa: conoce qué OpenSSL usa tu pila, no ejecutes versiones en fin de soporte (EOL), incluye las bibliotecas fundamentales en la monitorización de CVE y parchea con rapidez. Incluso los certificados que sirve este sitio ejecutan su cifrado por debajo a través de una implementación de la familia OpenSSL.
Heartbleed (CVE-2014-0160) — cuando se filtró memoria desde los cimientos del tráfico cifrado
La sobrelectura de memoria de OpenSSL podía filtrar claves privadas y sesiones. La causa: el servidor confiaba en una longitud declarada y leía memoria adyacente. La lección: actúa como si todo se hubiera filtrado —reemite certificados, rota todos los secretos— más el peso del software fundacional y la seguridad de memoria.