خون ریزی قلبی اینترنت را فرا گرفته است !!!!!
دکتر روبین برنامه نویس آلمانی اعتراف کرد کدی که برای پروتکل امن SSL نوشته، خطای برنامه نویسی داشته این باگ که HeartBleed یا خونریزی قلبی دو سوم سایتهای اینترنتی را در بر گرفته است. اواتفاق رخ داده را یک حادثه خواند و گفت بعد از نوشتن کد روی محیط اوپن سورس، در سال 2011 و خواندن آن توسط سایر اعضاء، کد مذکور به نرم افزار OpenSSL اضافه شده است.
اما باید گفت اوپناساسال (به انگلیسی: OpenSSL) یک پیادهسازی متنباز پروتکل اساسال SSL و تیالاس TLS است. این کتابخانه به زبان برنامهنویسی سی(C) نوشتهشده که توابع پایهای رمزنگاری و توابع کاربردی مختلفی را پیادهسازی میکند. هرچند که این کتابخانه در اصل برای زبان برنامهنویسی سی (C) نوشته شده است، اما تعدادی جلد-کتابخانه برای آن وجود دارد که از طریق آنها میتوان در زبانهای برنامهنویسی دیگری به غیر از سی هم به رابطهای کتابخانه اپناساسال دسترسی داشت. کتابخانه اپناساسال برای بیشتر سیستمعاملهای شبه یونیکس نظیر سولاریس، لینوکس، مک اواس ده و گونههای مختلف بیاسدی و همچنین openVMS و مایکروسافت ویندوز هم در دسترس است).
دکتر روبین اشتباه را بی اهمیت خواند که تاثیرات شدیدی را در این چند روزه روی سایتهای اینترنتی گذاشته است.
در حال حاضر و بلا فاصله بعد از کشف حفره مذکور رفع شده و کاربران و راهبران سایتهایی که از پروتکل امن SSL و نرم افزار OpenSSL استفاده می کنند باید پسوردهای خود را تعویض کنند.
مالکان سایتهای مختلف با مراجعه به این سایت https://lastpass.com/heartbleed و قرار دادن نام سرور خود می توانند مطمئن شوند که آیا سایت شان در معرض این حفره قرار دارد یا نه؟
البته علی رغم این اعتراف شایعات حاکی از آن است که این کد نوشته شده تا حکومتهای مشخص بتوانند ارتباطات امن روی SSL را رصد کنند.
این حفره توسط گروه امنیتی گوگل که روی رمز گذاری دیتا کار می کنند، کشف شد.
کار اصلی نرم افزار OpenSSL رمز گذاری روی دیتا (وب سایتها، ایمیل ها، سرویس های چت، شبکه های وی پی ان و ساتیهایی که جزییات کارتهای اعتباری را ذخیره می کنند) است که روی دو نوع سرور محبوب در دنیا بنام های آپاچی و nginx اجرا می شود و حالا مشخص شده خودش حفره دارد.
محققان می گویند 500 هزار سایت مهم با خطر این حفره روبرو هستند.
پی پال، اکانت های مایکروسافت و توئیتر از OpenSSL استفاده نمی کنند و قطعا کاربران این سایتها و سرویس ها را خطری تهدید نمی کند.
همچنین جی میل، یاهو، فیس بوک، تامبلر و دراپ باکس جزو سایتها و سرویس هایی بودند که در معرض خطر بوده اما مشکل فیکس شده است.