西西軟件園多重安全檢測下載網(wǎng)站、值得信賴的軟件下載站!
軟件
軟件
文章
搜索

首頁業(yè)內(nèi)動態(tài) 業(yè)內(nèi)資訊 → 蘋果為何能躲過“心臟滴血”?

蘋果為何能躲過“心臟滴血”?

相關(guān)軟件相關(guān)文章發(fā)表評論 來源:西西整理時間:2014/4/19 16:47:25字體大。A-A+

作者:西西點(diǎn)擊:15次評論:0次標(biāo)簽: 蘋果

360手機(jī)助手蘋果版1.2.3 官方電腦版
  • 類型:手機(jī)工具大小:7.5M語言:中文 評分:4.6
  • 標(biāo)簽:
立即下載

安全軟件OpenSSL最近爆出名為“心臟流血”的重大安全漏洞,波及大量的網(wǎng)站,震驚了整個業(yè)界。而蘋果則稱旗下的iOS和OS X系統(tǒng)及服務(wù)均未受影響,那它究竟是如何躲過這一劫的呢?美國科技博客AppleInsider近日發(fā)布文章揭秘背后的故事。

2011年,蘋果告訴開發(fā)者,它將棄用包括OpenSSL在內(nèi)的OS X通用數(shù)據(jù)安全架構(gòu)(以下簡稱“CDSA”)。它稱OpenSSL已經(jīng)不合時宜。近三年后,OpenSSL被發(fā)現(xiàn)存在重大安全漏洞,大量的服務(wù)提供商及其用戶遭受影響,而蘋果則安然無事。

Heartbleed

蘋果2011年6月宣布放棄使用OpenSSL的計劃時,它并不知道Heartbleed(“心臟流血”)漏洞的存在,因?yàn)楫?dāng)時它還未出現(xiàn)。然而,該公司知道OpenSSL(libcrypto)存在其它問題。蘋果是在逾10年前開始在CDSA內(nèi)使用該安全工具包的。

蘋果在Mac OS X研發(fā)早期加入了對CDSA和OpenSSL的支持。2004年,該公司建議Mac開發(fā)者采用CDSA,稱CDSA“可通過減少與架構(gòu)相連的、妨礙信息加密的庫的數(shù)量,來提升系統(tǒng)的整體性能”。

蘋果10年前在Mac安全文件中指出,“CDSA是Open Group組織采用的開源安全架構(gòu),充當(dāng)技術(shù)標(biāo)準(zhǔn)!碧O果自行開發(fā)了CDSA的開源版本,并將它發(fā)布到蘋果的開源網(wǎng)站上。該API提供一系列的安全服務(wù),其中包括精細(xì)的訪問權(quán)限、用戶身份認(rèn)證、加密和安全數(shù)據(jù)存儲。

自建安全架構(gòu)

然而,至少到了2006年,蘋果開始著眼未來開發(fā)全新的信息加密API,旨在使用更少的代碼,加快運(yùn)行速度,以及支持多個處理器的同時使用。這些特性不僅僅是后來的Mac所必需的,對于iOS系統(tǒng)也至關(guān)重要。

該公司開發(fā)精簡的現(xiàn)代安全架構(gòu)的另一個原因是,它要符合聯(lián)邦信息處理標(biāo)準(zhǔn)(FIPS)才能夠向美國政府機(jī)關(guān)出售設(shè)備。隨著iPhone和后來的iPad銷量開始井噴,蘋果打造強(qiáng)勁的安全機(jī)構(gòu)替換過時的CDSA變得更加迫切。

第一步是開發(fā)Common Crypto——支持核心加密算法的低能級C架構(gòu),蘋果先是在2007年將它應(yīng)用于OS X 10.5 Leopard,后在2011年引至iOS 5。

棄用CDSA與OpenSSL

到2011年,蘋果做好了棄用CDSA的準(zhǔn)備。它在全球開發(fā)者大會(WWDC)上向開發(fā)者指出,該機(jī)構(gòu)基于Open Group標(biāo)準(zhǔn),除了蘋果外鮮有公司支持,其功能很多都無人使用。這使得蘋果要處理大量復(fù)雜的外部問題,且得不到任何的跨平臺益處。

“CDSA有它的標(biāo)準(zhǔn)編程接口,它很復(fù)雜,不符合蘋果標(biāo)準(zhǔn)的編程慣例!痹摴驹贛ac安全文件中向開發(fā)者指出,“iOS 從未納入CDSA,OS X和iOS均擁有自己的、遠(yuǎn)沒有那么復(fù)雜的高等級安全API!

開發(fā)自有安全軟件意味著蘋果和它的開發(fā)者將不再受到外部開發(fā)問題和OpenSSL開源項(xiàng)目相關(guān)問題的影響。盡管在業(yè)內(nèi)占據(jù)重要地位,且被廣泛使用,OpenSSL要依靠捐贈來維持運(yùn)營,而且它的團(tuán)隊就只有4個核心開發(fā)者。

“雖然OpenSSL在開源社區(qū)中是常用軟件,”蘋果在其文件中稱,“它在版本之間并不能帶來穩(wěn)定的API。因此,盡管OS X有提供OpenSSL庫,但不建議使用。OpenSSL從未引入iOS系統(tǒng)。我們強(qiáng)烈反對應(yīng)用使用OS X OpenSSL庫。”

“如果你的應(yīng)用依賴于OpenSSL,你應(yīng)當(dāng)自行編制OpenSSL,靜態(tài)地將已知OpenSSL版本連接你的應(yīng)用。在OS X和iOS上使用OpenSSL都是可行的。但除非你是想要維持對現(xiàn)有開源項(xiàng)目的源碼兼容性,否則你還是應(yīng)該使用另外的API。”

蘋果擔(dān)憂OpenSSL缺乏穩(wěn)定API的原因是,它在給該開源軟件包更新或者填補(bǔ)安全漏洞的時候會遇到麻煩,會影響到連接舊版OpenSSL的第三方應(yīng)用。而棄用OpenSSL轉(zhuǎn)用自有軟件意味著蘋果在管理自家平臺時擁有更大的控制權(quán)。

蘋果OS X軟件的各種漏洞實(shí)際上與蘋果捆綁的外部軟件有關(guān),包括開源軟件包和諸如Adobe Flash的第三方商業(yè)部件。

當(dāng)OpenSSL遇到Heartbleed

蘋果棄用OpenSSL的時機(jī)頗為幸運(yùn)。就在蘋果正式棄用OpenSSL半年后,Heartbleed漏洞不小心被引入OpenSSL,具體是通過旨在維持安全連接的Heartbeat特性進(jìn)入。存在漏洞的Heartbeat特性嵌入了2012年3月推出的OpenSSL版本,默認(rèn)開啟。

正當(dāng)蘋果在該漏洞被引入之前積極建議Mac和iOS的開發(fā)者使用其它的安全軟件,行業(yè)的其它成員則一直在采用免費(fèi)提供的最新OpenSSL版本。

兩年多以后,谷歌的一個研究人員發(fā)現(xiàn),OpenSSL Heartbeat功能存在漏洞,可能會導(dǎo)致個人信息泄露。受Heartbleed影響的客戶端軟件也存在被惡意服務(wù)器控制的風(fēng)險。

美國《國家期刊》報道稱,在4月1日將該漏洞公諸于眾之前,谷歌在內(nèi)部秘密解決該問題,沒有通知包括美國政府在內(nèi)的任何人。

《悉尼先驅(qū)晨報》指出,在接下來的一周,各家公司在是否公布Heartbleed漏洞上展開了一番爭斗,安全公司們希望借此良機(jī)擴(kuò)大自己的知名度,而那些受影響的公司則徹夜趕工解決漏洞問題,避免遭到知悉的第三方的攻擊。

蘋果自家代碼的漏洞

蘋果及它的Mac和iOS用戶并未受到Heartbleed影響。不過就在幾周前,該公司自家的代碼存在類似的安全漏洞。該漏洞也與SSL安全證書相關(guān),名為“GoToFail”。蘋果的代碼與OpenSSL一樣都是開源,但這并不能防止漏洞的出現(xiàn)。

由于先給iOS打補(bǔ)。ㄔ贕oToFail公諸于眾之前),隔了3天才給OS X發(fā)放補(bǔ)丁,蘋果遭到了大量的譴責(zé)。

相比之下,在Heartbleed事件中,各方花費(fèi)了一個星期才協(xié)調(diào)好漏洞的公布問題。包括Facebook在內(nèi)的一些公司在Heartbleed公開之前獲得了爆料,因而能夠及時修復(fù)問題,而包括思科、Dropbox、Juniper、Twitter、Ubuntu、雅虎在內(nèi)的知名公司則跟公眾一樣幾天后才知悉。

Android的WebView 16個月前也被發(fā)現(xiàn)存在類似的網(wǎng)絡(luò)安全漏洞。該漏洞要嚴(yán)重得多,能夠讓黑客遠(yuǎn)程控制用戶的設(shè)備,所涉的功能工具也讓幾乎每一個人都能夠發(fā)動攻擊。約75%的Android設(shè)備似乎未受影響。


    iphone6越獄
    (21)iphone6越獄
    每代的手機(jī)都會有硬件的提升,也一樣。蘋果手機(jī)每發(fā)布一個新產(chǎn)品,完美越獄總會成為一個熱門話題。這款新一代蘋果手機(jī)一推出就受到很多果粉的熱捧,手機(jī)怎么越獄,完美越獄后需要安裝那些必備插件西西本頁統(tǒng)一提供下載,,完美越獄工具有哪些完美越獄工具常見的有快用蘋果助手蘋果助手助手等,西西只推薦這幾款哦,其他的沒用過就不推薦了,,越獄后必裝插件大全一階測試推薦可用插件.功能控制中心快捷方式擴(kuò)展是否收費(fèi)安裝方式默認(rèn)源使...更多>>
    • PP越獄助手2.5.1 官方最新版

      02-17 / 13.0M

      推薦理由:PP越獄助手是專門為iOS用戶開發(fā)的一款工具軟件,獨(dú)家的“一鍵越獄”,讓越獄更加自動化。可為iPhone3GS-4S,
    • 快用蘋果助手3.0.0.8 官方最新版

      10-31 / 29.0M

      推薦理由:國內(nèi)首款支持蘋果IOS應(yīng)用一鍵下載、安裝的PC端輔助工具“快用蘋果助手”正式發(fā)布,因其簡單、安全、下載快速
    • 快用蘋果助手ipad/iphone版2.6.0.0

      05-15 / 9.8M

      推薦理由:史上最牛逼,最方便的Iphone管理工具,絕對不會白蘋果,讓您的蘋果設(shè)備得到更好的呵護(hù)。這是一款不要錢,最省事
    • iOS7純凈完美越獄助手v1.0.6.0 綠色

      01-05 / 3.0M

      推薦理由:iOS7純凈越獄助手是一款由91推出的純凈越獄工具,沒有捆綁太極助手的哦,大家可放心使用越獄。 使用須知越
    • iOS 7.1.1完美越獄工具evasi0n71.0

      01-30 / 16.2M

      推薦理由:昨日蘋果為iPhone和iPad等設(shè)備放出了iOS 7.0.6更新,修正了SSL連接驗(yàn)證時出現(xiàn)的問題。而越獄團(tuán)隊也緊跟不發(fā)
    • XY越獄助手V1.2.16.1688 官方版

      10-12 / 20.0M

      推薦理由:XY蘋果助手是一個以打造最簡單、方便、實(shí)用的工具為宗旨,致力為果粉們解決麻煩事為己任的一個助手類工具。
    金山手機(jī)助手
    (130)金山手機(jī)助手
    金山手機(jī)助手是智能手機(jī)的資源獲取平臺。金山手機(jī)控幫助手機(jī)使用者用最省流量最快捷最方便最安全的方式獲取網(wǎng)絡(luò)資源,只需通過數(shù)據(jù)線的方式將手機(jī)連接至,便可以通過金山手機(jī)助手下載海量應(yīng)用,電子書視頻音樂圖片應(yīng)有盡有,游戲應(yīng)用軟件一應(yīng)俱全。還可以通過它進(jìn)行應(yīng)用管理任務(wù)管理,圖片視頻音樂等導(dǎo)入導(dǎo)出等等。功能特色金山手機(jī)控除了自有軟件游戲?qū)殠,還提供超過萬款手機(jī)資源,不花手機(jī)流量,一鍵下載安裝。金山手機(jī)控提供的...更多>>
    蘋果助手
    (23)蘋果助手
    時下用蘋果手機(jī)的越來越多,而蘋果的很多應(yīng)用都是收費(fèi)的,如果你想免費(fèi)下載一些應(yīng)用,除了越獄你還可以使用第三方軟件,比如蘋果助手,蘋果助手軟件有很多,出名的不出名的一大堆,用戶可能都分不清那款蘋果助手最好用,今天小編幫您整理了最好用的蘋果助手哦蘋果助手官方下載大全說明小編整理的是一些大品牌的蘋果助手,像快用蘋果助手蘋果助手等,軟件都已經(jīng)過小編親測,所有軟件都為官方原版,請放心下載蘋果助手哪個好西西哪快...更多>>
    360手機(jī)助手
    (31)360手機(jī)助手
    手機(jī)助手幫助你用更省流量更快捷更方便更安全的方式獲取網(wǎng)絡(luò)資源,為您的手機(jī)注入鮮活色彩截至年月,手機(jī)助手電腦版用戶量超過億,累積下載超過億次。手機(jī)助手電腦版是智能手機(jī)與電腦連接的重要工具,如果你的手機(jī)網(wǎng)絡(luò)不給力,沒有,你可以用手機(jī)助手電腦版幫助您的手機(jī)下載應(yīng)用,手機(jī)游戲,值得信任友友們還可以通過手機(jī)助手可以一鍵備份短信聯(lián)系人信息,方便快捷的進(jìn)行還原。添加刪除手機(jī)資源,設(shè)置來電鈴聲壁紙?zhí)峁┦謾C(jī)截圖功能...更多>>

    相關(guān)評論

    閱讀本文后您有什么感想? 已有人給出評價!

    • 8 喜歡喜歡
    • 3 頂
    • 1 難過難過
    • 5 囧
    • 3 圍觀圍觀
    • 2 無聊無聊

    熱門評論

    最新評論

    發(fā)表評論 查看所有評論(0)

    昵稱:
    表情: 高興 可 汗 我不要 害羞 好 下下下 送花 屎 親親
    字?jǐn)?shù): 0/500 (您的評論需要經(jīng)過審核才能顯示)