世界上最坚固的网站,也有可能被攻击-阿里云开发者社区

开发者社区> boxti> 正文

世界上最坚固的网站,也有可能被攻击

简介:
+关注继续查看
   即使是世界上最坚固的网站,也有可能被攻击。

最近,三大运营商劫持流量的事情让很多互联网公司群情激愤。面对伤痕累累的友商,阿里巴巴却在一旁作壁上观。因为其在去年就启动了淘宝、天猫等全站的协议加密。利用https协议让网站和用户之间的沟通全部采用密文传输。作为中间人的运营商看不懂双方交流的内容,自然没有办法插足了。

世界上最坚固的网站,也有可能被攻击

【采用https协议加密的淘宝网】

不过,一个最新爆出的漏洞显示:即使是加密的网络协议,仍然可以被破解。

加密协议的原理很简单,它的原理和二战时的密码电报类似。谁知道密钥,谁就可以成功翻译出讯息的内容。于是,想方设法破解密码,从而攻破加密协议一直是很多黑客的追求。早在90年代“https”协议被网景公司创立以来,就有安全研究员开发出了一种方法,这种方法的原理大概是:

1、黑客发送诸多请求,“拷问”服务器,


2、服务器只需要回答“是”或“否”,


3、程序根据服务器的回答来猜出正确的密钥。

不过,这种方法随着网络协议的升级而变得不太灵光。

显而易见,加密协议的密钥必须使用一个密码库。而加密协议使用的密码库名为“OpenSSL”。正是这个被无数黑客研究的全球最大的密码库被曝出漏洞,这个漏洞让黑客轻松破解加密协议。

世界上最坚固的网站,也有可能被攻击

【作为中间人,一旦破解加密协议,可以任意劫持双方通信内容】

这个漏洞的威力巨大,它可以直接干掉三分之一的全球最坚固网站,有1150万台服务器受到影响。包括阿里巴巴、雅虎、微博在内的诸多网站都没有幸免。使用这个漏洞,可以任意劫持网站和用户之间的通信内容。双方究竟会看到什么信息,中间人是可以随意决定的。例如:

如果你想下载一个应用,攻击者可以让你看到中国移动的广告。


如果你想浏览一个网页,攻击者可以让你看到中国联通的广告。


如果你想使用一个App,攻击者可以让你看到中国电信的广告

幸亏这个致命漏洞是被安全研究员发现的,如果它被中国的运营商发现。天呐,后果不堪设想。。。。。

研究人员的描述称:

利用这个漏洞攻击一个网站,整个攻击过程不会超过八个小时,攻击成本大约在440美金左右。

而实际上,还没有黑客利用这个漏洞发动过真正的攻击,而 OpenSSL 已经发布了最新版本,修复了这个漏洞。鉴于无数黑客昼夜不眠地研究,加密协议很可能还会爆出新的漏洞。

所谓世界上最坚固的网站,也许只存在于我们的想象之中吧。

世界上最坚固的网站,也有可能被攻击

   
 
  本文作者:史中

本文转自雷锋网禁止二次转载,原文链接

版权声明:本文内容由阿里云实名注册用户自发贡献,版权归原作者所有,阿里云开发者社区不拥有其著作权,亦不承担相应法律责任。具体规则请查看《阿里云开发者社区用户服务协议》和《阿里云开发者社区知识产权保护指引》。如果您发现本社区中有涉嫌抄袭的内容,填写侵权投诉表单进行举报,一经查实,本社区将立刻删除涉嫌侵权内容。

相关文章
使用NAT网关轻松为单台云服务器设置多个公网IP
在应用中,有时会遇到用户询问如何使单台云服务器具备多个公网IP的问题。 具体如何操作呢,有了NAT网关这个也不是难题。
22525 0
阿里云服务器ECS远程登录用户名密码查询方法
阿里云服务器ECS远程连接登录输入用户名和密码,阿里云没有默认密码,如果购买时没设置需要先重置实例密码,Windows用户名是administrator,Linux账号是root,阿小云来详细说下阿里云服务器远程登录连接用户名和密码查询方法
2173 0
阿里云服务器端口号设置
阿里云服务器初级使用者可能面临的问题之一. 使用tomcat或者其他服务器软件设置端口号后,比如 一些不是默认的, mysql的 3306, mssql的1433,有时候打不开网页, 原因是没有在ecs安全组去设置这个端口号. 解决: 点击ecs下网络和安全下的安全组 在弹出的安全组中,如果没有就新建安全组,然后点击配置规则 最后如上图点击添加...或快速创建.   have fun!  将编程看作是一门艺术,而不单单是个技术。
3958 0
使用OpenApi弹性释放和设置云服务器ECS释放
云服务器ECS的一个重要特性就是按需创建资源。您可以在业务高峰期按需弹性的自定义规则进行资源创建,在完成业务计算的时候释放资源。本篇将提供几个Tips帮助您更加容易和自动化的完成云服务器的释放和弹性设置。
7586 0
windows server 2008阿里云ECS服务器安全设置
最近我们Sinesafe安全公司在为客户使用阿里云ecs服务器做安全的过程中,发现服务器基础安全性都没有做。为了为站长们提供更加有效的安全基础解决方案,我们Sinesafe将对阿里云服务器win2008 系统进行基础安全部署实战过程! 比较重要的几部分 1.
4964 0
阿里云ECS云服务器初始化设置教程方法
阿里云ECS云服务器初始化是指将云服务器系统恢复到最初状态的过程,阿里云的服务器初始化是通过更换系统盘来实现的,是免费的,阿里云百科网分享服务器初始化教程: 服务器初始化教程方法 本文的服务器初始化是指将ECS云服务器系统恢复到最初状态,服务器中的数据也会被清空,所以初始化之前一定要先备份好。
10714 0
腾讯云服务器 设置ngxin + fastdfs +tomcat 开机自启动
在tomcat中新建一个可以启动的 .sh 脚本文件 /usr/local/tomcat7/bin/ export JAVA_HOME=/usr/local/java/jdk7 export PATH=$JAVA_HOME/bin/:$PATH export CLASSPATH=.
2003 0
阿里云服务器如何登录?阿里云服务器的三种登录方法
购买阿里云ECS云服务器后如何登录?场景不同,云吞铺子总结大概有三种登录方式: 登录到ECS云服务器控制台 在ECS云服务器控制台用户可以更改密码、更换系统盘、创建快照、配置安全组等操作如何登录ECS云服务器控制台? 1、先登录到阿里云ECS服务器控制台 2、点击顶部的“控制台” 3、通过左侧栏,切换到“云服务器ECS”即可,如下图所示 通过ECS控制台的远程连接来登录到云服务器 阿里云ECS云服务器自带远程连接功能,使用该功能可以登录到云服务器,简单且方便,如下图:点击“远程连接”,第一次连接会自动生成6位数字密码,输入密码即可登录到云服务器上。
16275 0
+关注
boxti
12535
10037
文章
1327
问答
来源圈子
更多
+ 订阅
文章排行榜
最热
最新
相关电子书
更多
文娱运维技术
立即下载
《SaaS模式云原生数据仓库应用场景实践》
立即下载
《看见新力量:二》电子书
立即下载