OpenSSL
2 artigos com esta tag
O que é o OpenSSL — a biblioteca sob o HTTPS, e como defendê-la
OpenSSL = a biblioteca de código aberto que sustenta o HTTPS (TLS/SSL) e a criptografia. Quase ninguém a escreve diretamente — você a herda via servidor web, SO ou runtime/tempo de execução da linguagem. Por isso um único bug tem um raio de impacto enorme (o Heartbleed é o caso clássico). Defesa: saiba qual OpenSSL sua stack usa, não rode versões em fim de suporte (EOL), inclua as bibliotecas fundamentais no monitoramento de CVE e corrija rápido. Até os certificados que este site serve rodam criptografia por baixo através de uma implementação da família OpenSSL.
Heartbleed (CVE-2014-0160) — quando memória vazou da base do tráfego criptografado
A leitura excessiva de memória do OpenSSL podia vazar chaves privadas e sessões. A causa: o servidor confiava num comprimento alegado e lia a memória adjacente. A lição: aja como se tudo tivesse vazado — reemita certificados, rotacione todos os segredos — além do peso do software de base e da segurança de memória.