tag
TLS
該標籤下有 3 篇文章
2026-07-04
什麼是公開金鑰密碼學——用公鑰與私鑰這對金鑰進行加密與簽章
公開金鑰密碼學使用「公鑰(可安全交出)」與「私鑰(只有持有者保管)」。以公鑰加密的內容,只有對應的私鑰能解密;以私鑰做出的簽章,能以公鑰驗證。這個非對稱性支撐了 TLS(HTTPS)的金鑰交換、數位簽章與 passkey。防禦之道:別自製密碼(改用標準協定與久經考驗的函式庫)、保護私鑰並能夠將其撤銷、讓金鑰長度與演算法保持在最新建議。
2026-06-29
什麼是 OpenSSL——HTTPS 底下的底層函式庫,以及如何防禦它
OpenSSL=支撐 HTTPS(TLS/SSL)與加密的開源函式庫。多數人從不直接撰寫它——而是透過 Web 伺服器、作業系統或語言執行階段繼承而來。正因如此,一個 bug 的影響範圍極其巨大(Heartbleed 就是經典案例)。防禦之道:掌握你的技術棧使用的是哪個 OpenSSL、不要執行 EOL 版本、把底層函式庫納入 CVE 監控、並及時修補。即便是本站所提供的憑證,底下也是透過 OpenSSL 家族的實作來執行加密。
2026-06-07
Heartbleed(CVE-2014-0160)——加密通訊的根基洩漏了記憶體的事件
OpenSSL 的記憶體越界讀取,可能洩漏私鑰乃至工作階段的事件。根源是回傳的記憶體比請求長度更多的實作錯誤。教訓是『按已外洩處理=重新簽發憑證、徹底更換金鑰與機密』,以及監控根基軟體、重視記憶體安全的價值。