tag
OpenSSL
该标签下有 2 篇文章
2026-06-29
什么是 OpenSSL——HTTPS 之下的底层库,以及如何防御它
OpenSSL=支撑 HTTPS(TLS/SSL)与加密的开源库。多数人从不直接编写它——而是通过 Web 服务器、操作系统或语言运行时继承而来。正因如此,一个 bug 的影响范围极其巨大(Heartbleed 就是经典案例)。防御之道:弄清你的技术栈使用的是哪个 OpenSSL、不要运行 EOL 版本、把底层库一并纳入 CVE 监控、并尽快打补丁。即便是本站签发的证书,其加密在底层也是经由 OpenSSL 家族的实现来运行的。
2026-06-07
Heartbleed(CVE-2014-0160)——加密通信的根基泄露了内存的事件
OpenSSL 的内存越界读取,可能泄露私钥乃至会话的事件。根源是返回的内存比请求长度更多的实现错误。教训是『按已泄露处理=重新签发证书、彻底更换密钥与机密』,以及监控根基软件、重视内存安全的价值。