IT技术博客大学习 共学习 共进步
全部 移动开发 后端 数据库 AI 算法 安全 DevOps 前端 设计 开发者

OpenSSL HeartBleed漏洞原理漫画图解

忘我的追寻 2014-04-15 22:38:13 累计浏览 3,202 次
本机暂存

   前几天OpenSSL 的「滴血之心」漏洞造成的恐慌几乎席卷全球,国内外白帽子黑帽子疯狂刷数据刷积分,各大网站的安全部门也是遇到了从未有过的危机。虽然大家都讨论的很热烈,但对于用户们来说,只关心一件事情:我们支付宝里的钱还安全么。

   除此以外,好奇的人们或许更想知道OpenSSL的程序员到底犯了什么错误,好在有xkcd这样的geek网站,用最最通俗易懂的方式,向大家展示了这个漏洞的原理和可爱之处。

   OpenSSL HeartBleed漏洞原理漫画图解

   还不明白的同学:所谓heartbleed的说法,源自于「心跳检测」,就是用户发通过起TSL 加密链接,发起 Client Hello询问,测服务器是否正常在线干活(形象的比喻就是心脏脉搏),服务器发回Server hello,表明正常建立SSL通信。每次询问都会附加一个询问的字符长度pad length,bug来了,如果这个pad length大于实际的长度,服务器还是会返回同样规模的字符信息,于是造成了内存里信息的越界访问。

同分类推荐文章

  1. 绿盟科技《APT组织研究年鉴》(2026 版)正式发布 (2026-06-16 20:21:10)
  2. 【已复现】Linux内核Fragnesia权限提升漏洞(CVE-2026-46300) (2026-06-15 10:53:58)
  3. 企业文档安全最佳实践(二):给文档上“身份证”——手动标密与智能自动标密 (2026-06-12 17:18:33)

查看更多 安全 文章 →

建议继续学习

  1. nginx 使用 ssl (累计阅读 7,668)
  2. ssldump (累计阅读 5,300)
  3. SSL Proxy (累计阅读 5,185)
  4. TLS 握手优化详解 (累计阅读 3,163)
  5. 三种解密 HTTPS 流量的方法介绍 (累计阅读 2,856)
  6. Linux下自行颁发SSL证书 (累计阅读 2,822)
  7. 搭建自己的CA服务 – OpenSSL CA 实战 (累计阅读 2,557)
  8. 谈谈近期的安全事件 (累计阅读 2,309)
  9. 手机 APP 应该选用哪个加密算法 - 兼吐槽 TEA (累计阅读 2,066)
  10. 常用证书转成标准证书文件的方法 (累计阅读 1,959)