11/04/2014 12:53 GMT+7

Cách lên mạng an toàn không lo "Trái tim rỉ máu"

PHONG VÂN
PHONG VÂN

TTO - Để lên mạng an toàn trong giai đoạn lỗi bảo mật OpenSSL Heartbleed đe dọa mạng toàn cầu, Kaspersky Lab đã có những khuyến cáo hữu ích cho người dùng.

Phóng to
"Trái tim rỉ máu" (Heartbleed) là một lỗ hổng mã hóa nghiêm trọng trong OpenSSL, thư viện mã hóa được triển khai rộng nhất trên Internet, có thể gây tổn hại sự bảo mật của hàng ngàn trang web - Ảnh minh họa: Kaspersky

Vì sao thế giới lo lắng về Heartbleed?

Khi người dùng thiết lập một kết nối được mã hóa đến một trang web, dù đó là Google, Facebook hay ngân hàng trực tuyến (e-banking), dữ liệu sẽ được mã hóa bằng giao thức SSL/TLS. Rất nhiều máy chủ web sử dụng thư viện OpenSSL mã nguồn mở (open-source) để thực hiện công việc này.

Vào đầu tuần, những nhà bảo trì OpenSSL phát hành bản vá cho một lỗi nghiêm trọng trong việc thực thi tính năng TLS gọi là Heartbleed, có khả năng tiết lộ lên đến 64KB bộ nhớ của máy chủ cho kẻ tấn công.

Một điều đáng lo ngại khác, lỗ hổng Heartbleed không để lại dấu vết nên không có cách nào xác định máy chủ đã bị tấn công và loại dữ liệu đã bị đánh cắp.

Nói cách khác, lỗ hổng Heartbleed cho phép bất cứ ai trên Internet đọc bộ nhớ của thiết bị được bảo vệ bởi một phiên bản có lỗ hổng của thư viện OpenSSL.

Trong trường hợp xấu nhất, một phần nhỏ bộ nhớ chứa đựng những thông tin nhạy cảm như tên người dùng, mật khẩu hoặc thậm chí là khóa riêng tư (private key) mà máy chủ dùng để duy trì kết nối được mã hóa.

Ngay khi thông tin về Heartbleed xuất hiện trên mạng vào đầu tuần, Kaspersky Lab đã phát hiện bằng chứng cho thấy một vài nhóm tin tặc được cho là có liên quan đến hoạt động gián điệp mạng có tổ chức đã chạy các đợt quét (scan) dò tìm các hệ thống, website "dính lỗi" Heartbleed.

Nguy hại hơn, công cụ quét và khai thác lỗi Rapid7 đã bổ sung Heartbleed, bất cứ người nào sở hữu Rapid7 đều có khả năng quét tìm mục tiêu mắc lỗi Heartbleed và tấn công.

Tuy OpenSSL đã được sửa lỗi với phiên bản 1.0.1g nhưng không có cách nào để đảm bảo rằng các trang web và những dịch vụ bị ảnh hưởng bởi Heartbleed đang thực thi các bản vá nhằm giảm nhẹ điều này. Hơn nữa, lỗi này khá dễ dàng để khai thác và có thể đã tồn tại trong hai năm qua. Điều này có nghĩa rằng những chứng nhận bảo mật của nhiều trang web phổ biến cũng như dữ liệu nhạy cảm của người dùng bao gồm cả mật khẩu có thể đã bị đánh cắp.

Tránh thành nạn nhân Heartbleed khi lên mạng

Các chuyên gia Kaspersky Lab khuyến cáo người dùng tránh sự ảnh hưởng của Heartbleed như sau:

Kiểm tra các trang web ưa thích có bị lỗ hổng hay không. Người dùng có thể tìm thấy các công cụ trực tuyến kiểm tra sự hiện diện của các lỗ hổng tại đây nhưng người dùng cần phải biết nếu lỗ hổng đã xuất hiện trước đó.

Phóng to
Website filippo.io/Heartbleed giúp kiểm tra website có bị ảnh hưởng lỗi hay không

Tại đây cũng có danh sách các trang web phổ biến đã được kiểm tra chống lại các lỗ hổng. Facebook, Google không bị ảnh hưởng nhưng Yahoo, Flickr, Duckduckgo, LastPass, Redtube, OkCupid, 500px và nhiều trang khác có lỗ hổng. Người dùng nên sẵn sàng hành động nếu đã có tài khoản trên các trang này.Khi chủ sở hữu các trang web sửa chữa các lỗi, họ cần phải xem xét việc tái cấp chứng nhận cho trang. Vì vậy, người dùng cần sẵn sàng theo dõi các chứng chỉ máy chủ (certificate) và chắc chắn rằng bạn đang sử dụng một chứng chỉ mới, được cấp từ ngày 8-4 trở đi. Để thực hiện điều này, người dùng cần cho phép thu hồi chứng chỉ cũ kiểm tra trên trình duyệt của mình.

Dưới đây là mẫu cài đặt trên Google Chrome:
Phóng to

Điều này sẽ ngăn chặn trình duyệt của người dùng sử dụng giấy chứng nhận cũ. Để kiểm tra ngày phát hành chứng chỉ bằng tay, nhấp chuột vào khóa màu xanh lá cây trong thanh địa chỉ và nhấn vào "Thông tin" liên kết trên thẻ "Kết nối".

Phóng to

Bước quan trọng nhất - khi máy chủ được vá lỗi và giấy chứng nhận được cập nhật, là người dùng phải thay đổi mật khẩu (password) ngay lập tức.

Người dùng nên xem xét lại chính sách mật khẩu của mình và có thể kiểm tra mật khẩu mới đủ tốt để sử dụng chưa bằng công cụ Password Checker.

PHONG VÂN

Bình luận hay

Chia sẻ

Tuổi Trẻ Online Newsletters

Đăng ký ngay để nhận gói tin tức mới

Tuổi Trẻ Online sẽ gởi đến bạn những tin tức nổi bật nhất

Bình luận (0)
Tối đa: 1500 ký tự

Tin cùng chuyên mục

Công bố 32 sản phẩm khoa học công nghệ tiêu biểu trên cổng thông tin đổi mới sáng tạo

Sau hơn 1 tháng ra mắt, cổng thông tin điện tử nq57.mst.gov.vn đã tiếp nhận 426 hồ sơ sản phẩm, giải pháp, trong đó 71 sản phẩm, giải pháp hữu ích đã được công bố.

Công bố 32 sản phẩm khoa học công nghệ tiêu biểu trên cổng thông tin đổi mới sáng tạo

Bí thư Cao Bằng: Chỉ vô tình chạm vào quảng cáo mua nhà, nhận ngay 50 cuộc gọi giới thiệu

Bí thư tỉnh Cao Bằng Quản Minh Cường đã dẫn chứng nội dung này để nói về tình trạng lộ lọt, lợi dụng dữ liệu cá nhân đang là vấn đề rất bức xúc, nóng hổi.

Bí thư Cao Bằng: Chỉ vô tình chạm vào quảng cáo mua nhà, nhận ngay 50 cuộc gọi giới thiệu

Hành trình tiến vào chung kết Đấu Trường Danh Vọng Mùa Xuân 2025 của FPT x Flash

Vượt qua nhiều thử thách, FPT x Flash sẽ có mặt tại vòng chung kết tổng giải đấu Liên Quân Mobile chuyên nghiệp cấp cao nhất tại Việt Nam.

Hành trình tiến vào chung kết Đấu Trường Danh Vọng Mùa Xuân 2025 của FPT x Flash

Smartphone tầm trung đua nhau ‘chào sân’ thị trường Việt Nam

Những chiếc smartphone tầm trung giá 10 triệu đồng, thậm chí thấp hơn, với nhiều tính năng công nghệ xịn sò được một loạt hãng điện thoại đua nhau ‘chào sân’ thị trường Việt Nam.

Smartphone tầm trung đua nhau ‘chào sân’ thị trường Việt Nam

Robot Optimus của Tesla có nguy cơ chậm ra mắt vì Trung Quốc

Tham vọng chinh phục thế giới robot hình người của Hãng xe điện Tesla (Mỹ) đang gặp trở ngại lớn, do chính sách xuất khẩu mới nhất của Trung Quốc.

Robot Optimus của Tesla có nguy cơ chậm ra mắt vì Trung Quốc

Viettel tại Hội nghị Thượng đỉnh Quốc gia số 2025: Xây kinh tế số an toàn với AI, công nghệ bảo mật

Viettel cam kết góp phần hiện thực hóa Nghị quyết 57 về thúc đẩy khoa học, công nghệ, đổi mới sáng tạo, và chuyển đổi số quốc gia, hướng tới mục tiêu kinh tế số đạt 30% GDP vào 2030.

Viettel tại Hội nghị Thượng đỉnh Quốc gia số 2025: Xây kinh tế số an toàn với AI, công nghệ bảo mật
Tất cả bình luận (0)
Ý kiến của bạn sẽ được biên tập trước khi đăng, xin vui lòng viết bằng tiếng Việt có dấu.
Được quan tâm nhất
Mới nhất
Hiện chưa có bình luận nào, hãy là người đâu tiên bình luận về bài viết.
Tối đa: 1500 ký tự
Avatar
Đăng ký bằng email
Khi bấm "Đăng ký" đồng thời bạn đã đồng ý với điều khoản của toà soạn Đăng ký
Đăng nhập
Thông tin bạn đọc Thông tin của bạn đọc sẽ được bảo mật an toàn và chỉ sử dụng trong trường hợp toà soạn cần thiết để liên lạc với bạn.
Gửi bình luận
Đóng
Hoàn thành
Đóng

Bình luận (0)
Tối đa: 1500 ký tự
Tất cả bình luận (0)
Ý kiến của bạn sẽ được biên tập trước khi đăng, xin vui lòng viết bằng tiếng Việt có dấu.
Được quan tâm nhất
Mới nhất
Hiện chưa có bình luận nào, hãy là người đâu tiên bình luận về bài viết.
Tối đa: 1500 ký tự
Avatar