版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、央视呼吁各网站尽早修复漏洞央视呼吁各网站尽早修复漏洞每个网友修改密码白岩松评论员:您好观众朋友,欢迎收看正在直播的新闻 1+1。有人说,当代人口袋里有三样东西是最重要的,钥匙、钱包和手机。丢什 么是最可怕的?很多人会选择,如果要丢了钥匙就太可怕了,因为丢了钥匙有 可能你要付出的代价比丢一个钱包还要大得多得多得多。但是如果告诉您,这 两天很多人担心,有人是通过你的手机或者说是互联网盗取了你的互联网钥匙, 让你的钱包正存在着潜在或者实际上被别人大大方方拿走的这种不安全的时 候,您会做何感想呢?4月8日公布了一个最新的信息,告诉全球的互联网正在存在一个巨大的安 全漏洞,在中国涉及到的网民有可能高达
2、2亿。在这个网民数已经超过 6亿, 网上购物的人已经超过3亿的国度里,这样一个消息毫无疑问应该是爆炸性的, 但是街头采访,似乎显得平静。记者:最近互联网上有一个网络安全漏洞,这个事你知道吗?市民:不知道,没有听说。市民:网络安全漏洞?不太清楚。市民:不大清楚。记者:它会盗取你的个人信息,你担心吗?市民:那还挺担心的市民:会有一点,所以现在不管乱注册那些东西。市民:本来也不是有钱人,卡上也没有太多的钱,所以我觉得即使有漏洞也不会(担心)。市民:我就把该装的都装完了,他要真盗我也没有办法。我又不是黑客,它要真 想黑我电脑那就黑呗,我能怎么着。评论员:可能相当多的人还没有意识到这样的一个漏洞,对你存
3、在的潜在和现实的 风险究竟意味着什么。其实这个消息一旦公布,不仅该提醒我们每一个人去防 范漏洞,小偷也都紧密地行动起来,在互联网可能去摸着一又一把的这种钥匙。 来,我们一起关注一下这样的现实。解说:4月8日,对于互联网界似乎是不平常的一天。这一天,一个代号“心脏出 血”的重大互联网安全漏洞被国外黑客曝光。随后,黑客们和网络安全漏洞的 检测者们都度过了一个不眠之夜。余弦北京知道创宇信息技术有限公司研究部总监:4月7日这个细节公布之后,4月8日国内就开始对这个进行了应急,到下 午的时候,比如说有些互联网公司,像百度、 360、腾讯、阿里他们的应急团队 就开始进行大面积的修补,但是这个修补过程实际上
4、并不会说有那么快。解说:到底是什么发生了漏洞?为什么会让互联网界都发生了震动?而网络安全 研究者们为什么会将它形容为“心脏出血”的问题?余弦:我把它比喻成免疫系统,它跟心脏实际上都是一种非常非常的关键的梗架。 心脏如果出问题了,整个连互联网可能都会坍塌掉了。解说:事实上,这一次发生漏洞的是国际著名安全协议 OpenSSL目前世界上大概 2/3的网络服务器正在使用,包括购物、网银、社交、邮箱等。而此次,网页地 址中,用https开始的网站受到的影响最大。董方360网站卫士 产品经理:你就把它理解为一个防盗门,但是这个防盗门它本身有漏洞,它的锁别人 可能就开进去了,让你家里的所有贵重物品等于有可能
5、就不是你的了,会被别 人拿走。解说:目前,根据国际互连网安全厂商检测的数据显示,中国160万个443端口中,已经有3.3万个受到本次漏洞的影响。余弦:刚开始的时候,可能大家没意识到它的问题的严重性。然后我们早上的时 候就做了一个测试,发现它造成的危害,确实如国外社区里面说的那种危害就 是很严重。解说:据统计,在4月7日、8日两天时间,共计约2亿网民访问了存在漏洞的网 站。也就是说,他们在登录服务器中所显示的用户名、密码和信用卡等信息, 很有可能会被人盗取。余弦:这个漏洞造成的影响,实际上确实有可能会导致你相关的虚拟财产,或者 你真实存在网上的这些财产,有可能丢失,被黑客给盗取。解说:目前,也有
6、业内的相关人士将这一漏洞在整个互联网中的影响形容为前所 未有。董方:非常非常严重的一个事故,就是颠覆了整个安全界的观念。最安全的东西 反而被攻破了。解说:面对这一次的互联网漏洞,就在昨天,阿里巴巴、腾讯、百度、360、京东等中国互联网公司都表示,已经在第一时间对漏洞进行了修复。但是,作为网 民来说,他们在网上留下的电子信息真的安全了吗?评论员:这件事不小,尤其在中国,有 6亿网民以上的国度里头,这件事当然不小, 绝对是一种心脏出血的感觉。我们来看,其实当我们进入互联网的时候,你前面有一个锁,你会觉得这 非常安全,这就像进入到我自己家一样,带锁。但是现在这个锁防君子不防小 人,已经形同虚设,你想
7、想后果会是什么。它达到的结果是,比如说私钥,所 有https站点的加密内容全能破解;第二,网站用户的密码,用户资产,如网 银隐私数据被盗取;第三,服务器配置,服务器可以被攻破,服务器挂掉不能 提供服务。尤其前两者进我们每一个体的关系实在是太过紧密,因为这涉及到 我们日常生活中的电子商务、即时聊天、网络支付、邮件服务、权限认证等等 等等,这还了得?马上要请教一位专家,是网络安全应急技术国家工程实验室 的主任杜跃进,杜主任您好。杜跃进网络安全应急技术国家工程实验室主任:您好。评论员:这件事现在是否已经造成了我们作为互联网用户存在的时候,拥有了一种 巨大的不安全感或者说是损失?杜跃进:损失肯定会造成
8、,但是它和我们过去说的传统的计算机病毒,动不动让我 们的机器不好用了之类的不一样,这损失会是很隐蔽的。因为就像刚才有人比 喻的,把您的家里的钥匙丢了,或者把你的身份证丢了,或者把你的银行卡的 信息全丢了,这并不等于说立即你会感觉到损失,但是后面一定会有损失的。评论员:我明白您的意思,有很多的小偷捡到了你的钥匙之后,当然,小偷是故意 拿走了你的钥匙,他不一定当天就作案,他可能隔一段时间觉得安全了之后, 他反正拥有你的钥匙,能进去作案。是这样吗?杜跃进:是这样的,其实在黑客圈子里面,长期有人在积累这样的数据、贩卖这样 的数据,有人会使用这样的数据,他并不是拿来立即就用的。评论员:4月8日公布了这个
9、信息,一下子让很多的网友意识到,我面临巨大的挑战, 是否也的确是在提醒很多小偷,也该意味着我们的不安全感其实在 4月8日之 后成倍增长?杜跃进:每一次其实都是这样的。每一次的漏洞信息的公布,其实既是在提醒我们 的用户,也是在提醒攻击者,很多攻击者和我们是一样在用这样的渠道获得新 的攻击的机会,所以4月8日这个信息的公布,肯定会吸引很多攻击者在大规 模实施攻击,窃取用户的数据。评论员:到网上去拿钥匙。杜跃进:对。评论员:接着马上有人会去关心谁是最不安全的?比如说是在它这个漏洞存在了之 后,还是在活跃在网络上进行消费等等是不安全的?还是几乎所有的人都是不 安全的?杜跃进:仅仅是存在这个漏洞的期间,
10、在网上进行了活动的人才会不安全。如果再 这个期间之后或者在那之前并不会受到影响。评论员:但是问题是,您是否知道这个漏洞是什么时候开始的。杜跃进:对,用户并不太知道漏洞是什么时候开始的,至少 4月8日只是一个大规 模的时间。4月8日以后,到网站的漏洞被修复之前,用户去使用存在漏洞的网 站肯定是危险性很高的,因为黑客就在那等着,你有很高的机率会有黑客把你 的信息偷走。但是4月8日之前,可能也存在个别的攻击者也掌握这个漏洞, 只是没有大规模的来偷而已。评论员:因此我们还不能掉易轻心,认为 4月8日之前,没有进行过4月8日之后 的消费你就是安全的,不一定。接下来我们要去关注,出现了一种这么大的安 全隐
11、患,有可能让我们心脏出血,谁该付起责任来?我们马上该做什么?解说:面对号称本年度最严重的网络安全漏洞,眼下我们最关心的是,到底该怎 么办?谁可以来保护用户的安全?记者:你知道最近互联网上有一个网络安全漏洞这个事吗?市民:不知道。市民:经常用淘宝,但是没注意这个。市民:网络安全漏洞?记者:对。市民:我知道,听说过,手机微信里不也有发吗。解说:有数据统计,在4月7日、8日这两天,国内共有约2亿网民访问了存在漏 洞的网站,他们能做的有效措施并不多。市民:目前我们能做的就是更新杀毒软件,别的也确实不懂,也不了解。市民:可能后面改改密码就这样市民:直接关了。市民:我又不是黑客,它要真想黑我电脑那就黑呗,
12、我能怎么着。解说:而截止到今天,在全国3万多个几乎涵盖了网民日常生活方方面面的存在 漏洞的网站中,有70%fE在漏洞曝光后,采取了修复漏洞的措施。但是,依然还 有近30%!今没有采取任何措施。董方:它比较重视网络安全,比较大型的可能会快一些,有些网站可能本身不重 视安全,或者它一时半会它也觉得这个东西对它网站没有什么影响,它可能不 太重视,它就修复得比较慢一些。解说:面对此次网络漏洞,有专业人士建议用户更改密码。但是,更改密码就可 以避免个人信息的泄露吗?董方:在你确认你所访问的网站没有漏洞的情况下,你再改密码。如果这个网站, 你明知道它还有漏洞,然后去改密码,那还是没有用,还是会泄密。解说:
13、对于网民来说,改密码也许是唯一的有效措施,但前提是要确认自己登录 的网站已经对此次漏洞进行了修复,但是,这样的信息我们该从哪得到?通过 查看这些大大小小的网站我们发现,它们自始至终都没有网站中提及任何与漏 洞相关的风险信息。蒋毅跑酷网站站长:这个没有,因为在我们发现这个漏洞,及时把这个漏洞堵上了,这中间没 有产生影响,把会产生的不好后果给避免掉了。李继峰“爱段子”网站站长:我还真没考虑到,因为这个问题我们自己有时候都说不清楚,更别说给网 民(提示)了。解说:4000除了这些规模比较小的网站之外,事实上,一些用户量大的网站也中了这 次网络漏洞的招。京东,目前中国最大的自营式电商企业,活跃用户达到
14、 多万人。尽管在发现漏洞之后,京东及时进行了修复,但是在京东的网站页面 上,我们同样没有看到与此相关的任何风险提示。京东公关部负责人:我们如果有这个情况的话就会第一时间进行修复的,其它的现在没有什么 情况可以来对外发布。因为对于京东来说,我们可能没有出现多大的问题。解说:而对于用户数量更大的淘宝网,情况也同样如此。那么,现在的问题是, 即使修复了漏洞,修改了密码,用户的个人信息就安全了吗?评论员:这个问号问得好,其实还有很多的问号,比如说哪些网站涉及到此次的漏 洞?哪些网站已经修复?是否都需要改密码?我们何时才改密码才是最好的? 接下来当然我们还是要继续连线嘉宾,网络安全应急技术,国家工程实验
15、室的 主任杜跃进。杜主任,你看,您刚才也听到了,我们很多不仅是小网站,包括 很多大网站,超级大网站也都没有特别明确的提示信息,你觉得这种做法是否 是合适的?杜跃进:其实,严格的说应该是给用户以提示。因为这件事情,一般的传统的安全 检测设备很难发现到底哪个用户受到影响。本质上应该如果给用户一个提示会 更好,提示应该说什么?说一下有这个漏洞,这个漏洞大概是什么,用用户能 够听得懂的话,尤其是提醒在这段时间里面使用过存在漏洞网站的这些网民, 应该要求他们主动更改一下密码。如果做的更进一步的话,其实是可以针对这 段时间,哪些用户使用过自己的服务这个是可以知道的,应开始定向提醒这些 用户存在风险,这会是
16、一个更好的做法。主持人:刚才在短片的后半部分,也有个超级大的网站在接受采访的时候说了这样 的一句话,其实我们没觉得发现有什么大问题,因此也不用提示,大致是这样 的意思,您觉得他的说法是否是安全的?杜跃进:这个说法我觉得略微有点草率了。就好像我们持信用卡消费,我们走遍世 界,可能走到一个地方,那个地方的信誉不太好,你在这里面刷过一次信用卡, 你有很高的可能性,你的信用卡在这次刷的过程中就被别人盗了。一个更加从 客户的角度来考虑的银行,会在你回来之后,或者是说你回国之后立即就告诉 你,你去那个地方其实不一定安全,不一定说你的信用卡就被偷了,但是那个 地方不安全,他就建议你换卡,这是从用户的角度来考
17、虑,其实对服务方也是 一个更好的做法。评论员:其实在这里还有一个非常关键的问题,那就是每一个用户,当他知道了这 件事情之后,觉得自己的安全受到了巨大的威胁,因为毕竟是钥匙丢了,因此 都想马上改密码,但是如果不告知的情况下改密码是不是有的时候还是无效 的?比如说在它漏洞还没有补上的时候?杜跃进:对,如果是漏洞没有补之前,改密码是完全无效的,因为你改的密码还是 会在服务器那里面,服务器的内存里面,这个漏洞的意思就是,攻击者可以从 服务器里面非法提取一部分内存的内容,因此漏洞没有改,改了密码还有可能 被偷走,所以一定要在漏洞被改了之后再来改密码。主持人:接下来这个问题,杜主任,就非常地具有实际性了,
18、现在我相信,很多关 注这个问题的,比如说电视机前的观众或者说网友的话,都想要问这样的问题, 解决这个问题,让自己变得更加安全的合理程序应该是什么?比如说网站该做 什么?接下来我再做什么?我什么时候做?杜跃进:其实这件事情主要攻击的还是针对网站,现在在技术分析上面,其实也可 以攻击用户,但是现在大家认为这种攻击的意义其实比较小,主要是攻击网站。 因此,用户自己其实可做的事情比较少,主要是这种网站应该做,而且因为它 攻击的是一个只有非常重要的服务才会使用的协议,因此这些网站对用户的利 益都是比较关键的,所以网站应该非常高度重视这个,用户只是需要知道这个 意味着什么,应该在什么情况下做什么。就像刚才
19、说到的,应在它修复完之后 改一下口令。除此之外,其实用户还应该注意到,网站只是一方面,它还影响 到一部分加密通信,影响到一部分电子邮件,所以用户还应该清一下本机的缓 存。评论员:杜主任,这还有一个问题,是不是当网站应该执行告知信息,你修补完了 这个漏洞之后,提醒在没有修补之前的时候,大家不要进行消费或者相关的流 动。但是一旦修补完这个漏洞,马上要告诉消费者。作为每一个网友来说,当 这个漏洞,网站把它弥补了之后,修改密码是不是必须要做的事情?杜跃进:我认为不见得是每一个用户都必须要做的,但是应该是在这一段时间里用 过的人应该要做的。主持人:接下来我们要继续关注这个问题。不仅仅是从网站或者说个体用
20、户的角度, 我们已经快速地进入到了互联网的时代,从国家的战略和技术的层面上来说, 怎么样去防范这种非常新型的不安全?解说:今天得知OpenSS漏洞存在的广大中国网友,恐怕都要共同面临这样一个 困惑。那就是,当我们打开一家网站的网页,想要输入个人信息时,如何知晓 这家网站是否存在OpenSSLS洞?又怎么知道它已经被修补过了呢?谭晓生360互联网安全公司副总裁:就从总的这次受影响的中国的网站,可能会是在3万左右这个数字。今天下午的这个数字已经有几千个修了,但是还有一大半是目前没有修的。解说:中国计算机学会、信息安全专业委员会主任严明在此次漏洞被发现之后, 直呼其影响不亚于互联网上的一场地震。今天
21、,记者也对其进行采访,询问在 网络安全出现隐患时,国内究竟有没有相应机构能够及时站出来加以干预?严明中国计算机学会信息安全专业委员会主任:在我们国家有一个机构叫 CNCERT国家互联网应急中心),它这个应急中心 就有责任及时发布信息,通知有关用户来更新,同时提醒我们的广大民众要注 意这种威胁,这是一家机构。第二个当然就是我们的公安,因为公安有一支队 伍,网络安全保卫的警察,他实际上致力于在日常,建立一种信息安全的保护 和监管的机制。解说:那么问题又来了,将修补情况公示的责任,究竟应该归属于谁?是网站运 营者的自发公布?还是相应网络安全机构对网站加以要求呢?严明:运营商它自己就应该发布了,咱们不
22、是有一句话叫谁运营谁负责吗?记者:但是这种东西毕竟是漏洞,这可能对网站来说,它并不是一个特别正面的 信息,网站可能不愿意把它公布出去,或者是有的网站干脆就没改,那这种情 况怎么办?严明:怎么办呢?一个是我们查到它了,一个是发生了,它要承担后果,来处理 它了。你现在想,我们也只能这样了。解说:既然如此,为何国内的网络安全机构不能监督存在漏洞的网站,及时进行 修补,并向网友进行公示呢?在这里,严主任给记者打了这样一个比喻。严明:就像我们对防火有很具体的要求,消防部门有专门的防火科,就是进行防 火的宣传教育和检查。他们会定期检查公共场所和单位防火措施做得怎么样, 但是我们还是发生火灾,发生火灾以后,
23、还是发现有些地方,有些单位根本就 不按要求做,所以打防结合,以防为主的落实,其实是一个很复杂的工程。有 的时候是很困难,而且让人很纠结的。评论员:互联网快速走进我们的生活,带来新的巨大的便利的同时,也带来新的巨 大的不安全感,因此大家早有这样的一种感受。比如说网络的调查,2013年网络安全报告,非常担心,25%有点担心,45%加起来接近70%最担心的是什 么?我们看,71%!担心的网银的账号一旦不安全就麻烦了,接下来是邮箱账号。新出现的“心脏出血”的漏洞,它的级别到什么样的地步,又该如何防范呢? 继续连线杜跃进主任,杜主任您好。杜跃进:你好。评论员:这次“心脏出血”的漏洞,在您的工作中您应该最敏感,它属于常规性的 不安全?还是一个非常让你警觉的,新的极大的不安全?杜跃进:我觉得它是一个需要非常重视的很重要的不安全,原因就是我刚才讲过的, 它所影响到的不是一般的网站和服务,它所影响的是非常重要的,需要使用加 密通信的这种服务,这种服务对用户的利益关系都是比较密切的。评论员:杜主任,是否从现在来说,你甚至都
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年华开学校体能测试题及答案
- 2026年儿童消防安全测试题及答案
- 2025护理岗位大练兵伤口换药试题及答案
- 2026年孩子逻辑思维测试题及答案
- 2026年环境遥感基础概论
- 2025-2026学年灯光教学设计素材网
- 2026招聘后端开发工程师面试题及答案
- 2025-2026学年英语一个单元教学设计
- 2026年世博会与城市环境监控的GIS应用
- 2026长城资产秋招试题及答案
- 履带式起重机培训课件
- 2026年江西科技学院单招职业技能测试题库附答案详解
- 2026年江苏信息职业技术学院单招职业倾向性测试必刷测试卷附答案
- 2026年皖北卫生职业学院单招职业适应性测试题库附答案
- 2026年江西电力职业技术学院单招职业技能考试题库及参考答案详解1套
- 公立美容医院运营方案模板
- GB/T 26951-2025焊缝无损检测磁粉检测
- 化肥产品生产许可证实施细则(一)(复肥产品部分)2025
- 养老院护理流程培训
- 2026年黑龙江旅游职业技术学院单招职业倾向性考试必刷测试卷必考题
- (13)普通高中艺术课程标准日常修订版(2017年版2025年修订)
评论
0/150
提交评论