tag
OpenSSL
該標籤下有 2 篇文章
2026-06-29
什麼是 OpenSSL——HTTPS 底下的底層函式庫,以及如何防禦它
OpenSSL=支撐 HTTPS(TLS/SSL)與加密的開源函式庫。多數人從不直接撰寫它——而是透過 Web 伺服器、作業系統或語言執行階段繼承而來。正因如此,一個 bug 的影響範圍極其巨大(Heartbleed 就是經典案例)。防禦之道:掌握你的技術棧使用的是哪個 OpenSSL、不要執行 EOL 版本、把底層函式庫納入 CVE 監控、並及時修補。即便是本站所提供的憑證,底下也是透過 OpenSSL 家族的實作來執行加密。
2026-06-07
Heartbleed(CVE-2014-0160)——加密通訊的根基洩漏了記憶體的事件
OpenSSL 的記憶體越界讀取,可能洩漏私鑰乃至工作階段的事件。根源是回傳的記憶體比請求長度更多的實作錯誤。教訓是『按已外洩處理=重新簽發憑證、徹底更換金鑰與機密』,以及監控根基軟體、重視記憶體安全的價值。