<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>blog.x9.cz &#187; heartbleed</title>
	<atom:link href="http://blog.x9.cz/tag/heartbleed/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.x9.cz</link>
	<description>Váš IT partner</description>
	<lastBuildDate>Thu, 23 Apr 2015 15:17:22 +0000</lastBuildDate>
	<language>cs-CZ</language>
		<sy:updatePeriod>hourly</sy:updatePeriod>
		<sy:updateFrequency>1</sy:updateFrequency>
	<generator>https://wordpress.org/?v=3.8.41</generator>
	<item>
		<title>HeartBleed potřetí a snad už naposledy</title>
		<link>http://blog.x9.cz/2014/04/heartbleed-potreti-a-snad-uz-naposledy/</link>
		<comments>http://blog.x9.cz/2014/04/heartbleed-potreti-a-snad-uz-naposledy/#comments</comments>
		<pubDate>Tue, 15 Apr 2014 06:33:58 +0000</pubDate>
		<dc:creator><![CDATA[Filip Zubík]]></dc:creator>
				<category><![CDATA[Aktuality]]></category>
		<category><![CDATA[bezpečnost]]></category>
		<category><![CDATA[heartbleed]]></category>
		<category><![CDATA[NSA]]></category>
		<category><![CDATA[OpenSSL]]></category>
		<category><![CDATA[šifrování]]></category>
		<category><![CDATA[špehování]]></category>

		<guid isPermaLink="false">http://blog.x9.cz/?p=80</guid>
		<description><![CDATA[O chybě, zvané HeartBleed bug jsem psal už tady a pak tadyhle. Dnes musím napsat ještě do třetice, protože nové informace, analýzy a testy se množí a jsou opravdu zajímavé: Společnost CloudFlare, zabývající se počítačovou bezpečností, se rozhodla otestovat reálnou nebezpečnost&#8230; <a href="http://blog.x9.cz/2014/04/heartbleed-potreti-a-snad-uz-naposledy/" class="more-link">Continue Reading <span class="meta-nav">&#8594;</span></a>]]></description>
				<content:encoded><![CDATA[<p>O chybě, zvané HeartBleed bug jsem psal už <a href="http://blog.x9.cz/2014/04/chyba-v-sifrovani-ohrozila-bankovnictvi-i-e-maily-zmente-si-hesla-nabadaji-vsechny-svetove-noviny/">tady </a>a pak <a href="http://blog.x9.cz/2014/04/par-novych-skutecnosti-o-chybe-v-sifrovaci-knihovne-openssl/">tadyhle</a>. Dnes musím napsat ještě do třetice, protože nové informace, analýzy a testy se množí a jsou opravdu zajímavé:</p>
<ul>
<li>Společnost CloudFlare, zabývající se počítačovou bezpečností, se rozhodla otestovat reálnou nebezpečnost HeartBleedu. Prví sami podle svých analýz usoudili, že nebezpečí sice existuje, ale jeho zneužití vyžaduje velmi sofistikovaný přístup. Aby si ale byli úplně jistí, vytvořili testovací server s ještě nezaplátovanou verzí OpenSSL knihovny (přesně Nginx-1.5.13 Web server s OpenSSL 1.0.1.f na Ubuntu 13.10 x86_64), vystavili jej na internet a vyzvali komunitu bezpečnostních geeků, aby jim ten server zkusil &#8222;hacknout&#8220; &#8211; tedy abych byl přesný, zadání bylo: &#8222;Využít chyby v OpenSSL k získání privátního klíče serveru&#8220;. A co myslíte, jak to dopadlo? Během pár hodin se to jednotlivě podařilo čtyřem specialistům z různých částí světa, přičemž první byl Fedor Indutny z Moskvy. Já osobně tenhle výsledek považuji spíš za dobrou zprávu, protože
<ol>
<li>se to podařilo JEN čtyřem extraspecialistům</li>
<li>navíc i ten nejlepší na to potřeboval několik hodin</li>
<li>bylo jasné zadání, vědělo se, že server je napadnutelný a byla jasná jeho adresa</li>
<li>vědělo se, JAKOU NAPADNUTELNOST server obsahuje</li>
<li>humbuk posledních dnů kolem HeartBleed bugu určitě donutil specialisty o tom něco nastudovat.</li>
</ol>
</li>
<li>DELL, HP, IBM a další výrobci HW už vydali opravené verze HW a SW nástrojů, obsahujících napadnutelnou OpenSSL knihovnu.</li>
<li>Americký prezident, pan Obama, se vyjádřil ke svému předešlému vyjádření, ve kterém tvrdil, že je v pořádku, když NSA zamlčuje zjištěné bezpečnostní chyby a využívá je k získávání informací. Nyní prohlásil, že americká administrativa upřednostňuje zveřejnění zjištěných potenciálních hrozeb s výjimkou případů, kdy nezveřejnění je v zájmu národní bezpečnosti. Mně teda připadá, že řekl to samé jinými slovy &#8211; třeba se ale pletu, protože tohle už je umění politiků, kterému my, ajťáci, moc nerozumíme.</li>
</ul>
<p><a class="a2a_button_facebook" href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.x9.cz%2F2014%2F04%2Fheartbleed-potreti-a-snad-uz-naposledy%2F&amp;linkname=HeartBleed%20pot%C5%99et%C3%AD%20a%20snad%20u%C5%BE%20naposledy" title="Facebook" rel="nofollow" target="_blank"></a><a class="a2a_button_twitter" href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.x9.cz%2F2014%2F04%2Fheartbleed-potreti-a-snad-uz-naposledy%2F&amp;linkname=HeartBleed%20pot%C5%99et%C3%AD%20a%20snad%20u%C5%BE%20naposledy" title="Twitter" rel="nofollow" target="_blank"></a><a class="a2a_button_google_plus" href="http://www.addtoany.com/add_to/google_plus?linkurl=http%3A%2F%2Fblog.x9.cz%2F2014%2F04%2Fheartbleed-potreti-a-snad-uz-naposledy%2F&amp;linkname=HeartBleed%20pot%C5%99et%C3%AD%20a%20snad%20u%C5%BE%20naposledy" title="Google+" rel="nofollow" target="_blank"></a><a class="a2a_dd a2a_target addtoany_share_save" href="http://www.addtoany.com/share_save#url=http%3A%2F%2Fblog.x9.cz%2F2014%2F04%2Fheartbleed-potreti-a-snad-uz-naposledy%2F&amp;title=HeartBleed%20pot%C5%99et%C3%AD%20a%20snad%20u%C5%BE%20naposledy" id="wpa2a_2"></a></p>]]></content:encoded>
			<wfw:commentRss>http://blog.x9.cz/2014/04/heartbleed-potreti-a-snad-uz-naposledy/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Pár pikantních skutečností o chybě v šifrovací knihovně OpenSSL</title>
		<link>http://blog.x9.cz/2014/04/par-novych-skutecnosti-o-chybe-v-sifrovaci-knihovne-openssl/</link>
		<comments>http://blog.x9.cz/2014/04/par-novych-skutecnosti-o-chybe-v-sifrovaci-knihovne-openssl/#comments</comments>
		<pubDate>Mon, 14 Apr 2014 05:46:57 +0000</pubDate>
		<dc:creator><![CDATA[Filip Zubík]]></dc:creator>
				<category><![CDATA[Aktuality]]></category>
		<category><![CDATA[bezpečnost]]></category>
		<category><![CDATA[heartbleed]]></category>
		<category><![CDATA[NSA]]></category>
		<category><![CDATA[OpenSSL]]></category>
		<category><![CDATA[šifrování]]></category>

		<guid isPermaLink="false">http://blog.x9.cz/?p=58</guid>
		<description><![CDATA[Kolem bezpečnostní chyby HeartBleed bug se začínají dít celkem pikantní věci: Zjistilo se (Bloomber z anonymních zdrojů), že v NSA o chybě už pár let věděli a vesele ji využívali, aniž by na ni kohokoli upozornili. Za tohle je ajťáci budou&#8230; <a href="http://blog.x9.cz/2014/04/par-novych-skutecnosti-o-chybe-v-sifrovaci-knihovne-openssl/" class="more-link">Continue Reading <span class="meta-nav">&#8594;</span></a>]]></description>
				<content:encoded><![CDATA[<p><a href="http://blog.x9.cz/wp-content/uploads/2014/04/hbbug.jpg"><img class="alignnone  wp-image-61" style="width: 49px; height: 34px;" alt="hbbug" src="http://blog.x9.cz/wp-content/uploads/2014/04/hbbug.jpg" width="260" height="194" /></a>Kolem bezpečnostní chyby <a title="HeartBleed poprvé" href="http://blog.x9.cz/2014/04/chyba-v-sifrovani-ohrozila-bankovnictvi-i-e-maily-zmente-si-hesla-nabadaji-vsechny-svetove-noviny/">HeartBleed bug</a> se začínají dít celkem pikantní věci:</p>
<ul>
<li>Zjistilo se (Bloomber z anonymních zdrojů), že v NSA o chybě už pár let věděli a vesele ji využívali, aniž by na ni kohokoli upozornili. Za tohle je ajťáci budou milovat ještě víc, než doposud.</li>
<li>Humbuk kolem NSA a HeartBleed bugu v OpenSSL dokonce donitil k vyjádření i pana Baracka Obamu. Z úst amerického prezidenta se tak dozvídáme, že je to vlastně v pořádku a že v NSA neudělali víceméně nic špatného.</li>
<li>Zprávu přinesla on-line verze amerického deníku The New York Times s odvoláním na vysoce postavené vládní zdroje.</li>
<li>Oficiálně Bílý dům a zpravodajské služby popírají informace médií, že NSA dlouhodobě využívala závažnou bezpečnostní chybu.</li>
<li>A úplně nejžhavější zpráva z dneška přináší vyjádření samotné NSA kde se praví, že nic z toho není pravda a že se o chybě dozvěděli až nedávno, když byla publikována. Že by americký prezident měl potřebu vyjadřovat se k něčemu, co neexistuje? Tak nevím &#8230;</li>
</ul>
<p><a class="a2a_button_facebook" href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.x9.cz%2F2014%2F04%2Fpar-novych-skutecnosti-o-chybe-v-sifrovaci-knihovne-openssl%2F&amp;linkname=P%C3%A1r%20pikantn%C3%ADch%20skute%C4%8Dnost%C3%AD%20o%20chyb%C4%9B%20v%20%C5%A1ifrovac%C3%AD%20knihovn%C4%9B%20OpenSSL" title="Facebook" rel="nofollow" target="_blank"></a><a class="a2a_button_twitter" href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.x9.cz%2F2014%2F04%2Fpar-novych-skutecnosti-o-chybe-v-sifrovaci-knihovne-openssl%2F&amp;linkname=P%C3%A1r%20pikantn%C3%ADch%20skute%C4%8Dnost%C3%AD%20o%20chyb%C4%9B%20v%20%C5%A1ifrovac%C3%AD%20knihovn%C4%9B%20OpenSSL" title="Twitter" rel="nofollow" target="_blank"></a><a class="a2a_button_google_plus" href="http://www.addtoany.com/add_to/google_plus?linkurl=http%3A%2F%2Fblog.x9.cz%2F2014%2F04%2Fpar-novych-skutecnosti-o-chybe-v-sifrovaci-knihovne-openssl%2F&amp;linkname=P%C3%A1r%20pikantn%C3%ADch%20skute%C4%8Dnost%C3%AD%20o%20chyb%C4%9B%20v%20%C5%A1ifrovac%C3%AD%20knihovn%C4%9B%20OpenSSL" title="Google+" rel="nofollow" target="_blank"></a><a class="a2a_dd a2a_target addtoany_share_save" href="http://www.addtoany.com/share_save#url=http%3A%2F%2Fblog.x9.cz%2F2014%2F04%2Fpar-novych-skutecnosti-o-chybe-v-sifrovaci-knihovne-openssl%2F&amp;title=P%C3%A1r%20pikantn%C3%ADch%20skute%C4%8Dnost%C3%AD%20o%20chyb%C4%9B%20v%20%C5%A1ifrovac%C3%AD%20knihovn%C4%9B%20OpenSSL" id="wpa2a_4"></a></p>]]></content:encoded>
			<wfw:commentRss>http://blog.x9.cz/2014/04/par-novych-skutecnosti-o-chybe-v-sifrovaci-knihovne-openssl/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Chyba v šifrování ohrozila bankovnictví i e-maily. Změňte si hesla, nabádají všechny světové noviny!</title>
		<link>http://blog.x9.cz/2014/04/chyba-v-sifrovani-ohrozila-bankovnictvi-i-e-maily-zmente-si-hesla-nabadaji-vsechny-svetove-noviny/</link>
		<comments>http://blog.x9.cz/2014/04/chyba-v-sifrovani-ohrozila-bankovnictvi-i-e-maily-zmente-si-hesla-nabadaji-vsechny-svetove-noviny/#comments</comments>
		<pubDate>Fri, 11 Apr 2014 13:40:09 +0000</pubDate>
		<dc:creator><![CDATA[Filip Zubík]]></dc:creator>
				<category><![CDATA[Aktuality]]></category>
		<category><![CDATA[bezpečnost]]></category>
		<category><![CDATA[heartbleed]]></category>
		<category><![CDATA[NSA]]></category>
		<category><![CDATA[OpenSSL]]></category>
		<category><![CDATA[šifrování]]></category>

		<guid isPermaLink="false">http://blog.x9.cz/?p=56</guid>
		<description><![CDATA[Co se vlastně přihodilo? Stručně: Nalezla se chyba v technologii, používané pro SSL šifrování. SSL šifrování slouží pro vytvoření zabezpečeného spojení mezi internetovým prohlížečem a serverem tak, že veškeré následně vyměňované informace nelze &#8222;odchytit&#8220;. V praxi se toto používá na&#8230; <a href="http://blog.x9.cz/2014/04/chyba-v-sifrovani-ohrozila-bankovnictvi-i-e-maily-zmente-si-hesla-nabadaji-vsechny-svetove-noviny/" class="more-link">Continue Reading <span class="meta-nav">&#8594;</span></a>]]></description>
				<content:encoded><![CDATA[<p><b>Co se vlastně přihodilo?</b></p>
<p>Stručně: Nalezla se chyba v technologii, používané pro SSL šifrování. SSL šifrování slouží pro vytvoření zabezpečeného spojení mezi internetovým prohlížečem a serverem tak, že veškeré následně vyměňované informace nelze &#8222;odchytit&#8220;. V praxi se toto používá na většině serverů, kde je vyžadování jakékoli přihlášení, vyplnění osobních údajů atd. Podrobněji: Analytici společnosti Google ve spolupráci s bezpečnostní společností Codenomicon během pondělí objevili bezpečnostní chybu v SSL šifrování při použití knihovny OpenSSL. Tato knihovna je pro SSL šifrování používána až dvěma třetinami internetových serverů. Chybu nazvali Heartbleed Bug, což lze volně přeložit jako &#8222;chyba krvácejícího srdce&#8220;. Kvůli kompromitované OpenSSL knihovně mohl útočník získat náhodné části dat z paměti serverů v nešifrované podobě a z nich získat uživatelská jména, hesla a šifrovací klíče. Jimi pak mohli dešifrovat i zabezpečovanou komunikaci.</p>
<p><b>Dobré zprávy:</b></p>
<ul>
<li>Na chybu upozornili analytici a ne hackeři, takže je vůbec otázkou, zda tato chyba byla někde zneužita.</li>
<li>Internetová bankovnictví všech českých bank používají pro SLL šifrování jiné knihovny a tedy tato zneužitelnost se jich netýká.</li>
<li>I tak je zneužití chyby v OpenSSL díky její komplikovanosti spíše nepravděpodobné</li>
<li>Naprostá většina serverů již používá aktualizovanou a tedy bezpečnou verzi OpenSSL.</li>
</ul>
<p><b>Které široce používané weby BYLY (už vesměs nejsou) touto chybou ohroženy a je vhodné si na nich změnit hesla?</b></p>
<ul>
<li>Facebook</li>
<li>Instagram</li>
<li>Twitter</li>
<li>Google</li>
<li>Yahoo</li>
<li>Gmail</li>
<li>Yahoo Mail</li>
<li>Dropbox</li>
<li>Minecraft</li>
</ul>
<p><a class="a2a_button_facebook" href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.x9.cz%2F2014%2F04%2Fchyba-v-sifrovani-ohrozila-bankovnictvi-i-e-maily-zmente-si-hesla-nabadaji-vsechny-svetove-noviny%2F&amp;linkname=Chyba%20v%20%C5%A1ifrov%C3%A1n%C3%AD%20ohrozila%20bankovnictv%C3%AD%20i%20e-maily.%20Zm%C4%9B%C5%88te%20si%20hesla%2C%20nab%C3%A1daj%C3%AD%20v%C5%A1echny%20sv%C4%9Btov%C3%A9%20noviny%21" title="Facebook" rel="nofollow" target="_blank"></a><a class="a2a_button_twitter" href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.x9.cz%2F2014%2F04%2Fchyba-v-sifrovani-ohrozila-bankovnictvi-i-e-maily-zmente-si-hesla-nabadaji-vsechny-svetove-noviny%2F&amp;linkname=Chyba%20v%20%C5%A1ifrov%C3%A1n%C3%AD%20ohrozila%20bankovnictv%C3%AD%20i%20e-maily.%20Zm%C4%9B%C5%88te%20si%20hesla%2C%20nab%C3%A1daj%C3%AD%20v%C5%A1echny%20sv%C4%9Btov%C3%A9%20noviny%21" title="Twitter" rel="nofollow" target="_blank"></a><a class="a2a_button_google_plus" href="http://www.addtoany.com/add_to/google_plus?linkurl=http%3A%2F%2Fblog.x9.cz%2F2014%2F04%2Fchyba-v-sifrovani-ohrozila-bankovnictvi-i-e-maily-zmente-si-hesla-nabadaji-vsechny-svetove-noviny%2F&amp;linkname=Chyba%20v%20%C5%A1ifrov%C3%A1n%C3%AD%20ohrozila%20bankovnictv%C3%AD%20i%20e-maily.%20Zm%C4%9B%C5%88te%20si%20hesla%2C%20nab%C3%A1daj%C3%AD%20v%C5%A1echny%20sv%C4%9Btov%C3%A9%20noviny%21" title="Google+" rel="nofollow" target="_blank"></a><a class="a2a_dd a2a_target addtoany_share_save" href="http://www.addtoany.com/share_save#url=http%3A%2F%2Fblog.x9.cz%2F2014%2F04%2Fchyba-v-sifrovani-ohrozila-bankovnictvi-i-e-maily-zmente-si-hesla-nabadaji-vsechny-svetove-noviny%2F&amp;title=Chyba%20v%20%C5%A1ifrov%C3%A1n%C3%AD%20ohrozila%20bankovnictv%C3%AD%20i%20e-maily.%20Zm%C4%9B%C5%88te%20si%20hesla%2C%20nab%C3%A1daj%C3%AD%20v%C5%A1echny%20sv%C4%9Btov%C3%A9%20noviny%21" id="wpa2a_6"></a></p>]]></content:encoded>
			<wfw:commentRss>http://blog.x9.cz/2014/04/chyba-v-sifrovani-ohrozila-bankovnictvi-i-e-maily-zmente-si-hesla-nabadaji-vsechny-svetove-noviny/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
