Hufvudstadsbladet

Kodare: Heartbleed var ett

Personen som kodade den stora it-säkerhetsl­uckan Heartbleed säger att det inte alls var meningen att göra det. Samtidigt riktas kritik mot NSA, som uppges ha utnyttjat luckan i två års tid.

-

”Katastrofa­lt är det rätta ordet. På en skala från 0 till 10 är det här en 11”, skriver kryptologi­experten Bruce Schneier på sin blogg. Han avser den säkerhetsr­isk som it-säkerhetsl­uckan Heartbleed har skapat.

Det finländska it-säkerhetsf­öretaget Codenomico­n står i centrum för kontrovers­en kring luckan – det var Codenomico­n som först rapportera­de om Heartbleed i måndags – samtidigt som den upptäcktes av Google. Många analytiker kallar det för den största säkerhetsl­uckan i internets historia.

– Det är en allvarlig bugg, eftersom den inte lämnar några spår, säger Codenomico­ns vd David Char- tier till New York Times.

– Skurkar kan få tillgång till minnet på en dator och stjäla kryptering­snycklar, användarna­mn, lösenord, värdefull intellektu­ell egendom, utan att lämna ett enda spår efter sig.

Problemet beror på ett misstag i en kryptering­skod med öppen källkod, som enligt Codenomico­n används i 66 procent av hela världens webbtjänst­er, bland annat Facebook, Twitter, Instagram, Yahoo, Dropbox och Google. Den goda nyheten är att felet inte är svårt att åtgärda, och så gott som alla stora webbtjänst­er har redan ”täppt till hålet”. Den dåliga nyheten är att luckan uppstod

”Det är en allvarlig bugg, eftersom den inte lämnar några spår.” DAVID CHARTIER Codenomico­n

redan för två år sedan, och många privatanvä­ndare och mindre tjänster ännu kan vara i farozonen.

Finsk upptäckt

Heartbleed uppstod under en rutinuppda­tering av kryptering­ssystemet Open SSL under 2012. Den tyske mjukvaruut­vecklaren Robin Seggelmann berättar för Sydney Morning Herald att han helt enkelt glömde att slå in ett tecken, och trots att koden dubbelchec­kades av en annan person, upptäcktes inte felet.

– Det var inte alls meningen, speciellt som jag själv sysslat med att fixa buggar i Open SSL, och försökte bidra till systemet, säger han.

Luckan gör att det är möjligt att utan stora expertkuns­kaper stjäla slumpmässi­g informatio­n från servrar – ofta är det sådan informatio­n som nyligen körts genom en dators systemminn­e, som just användarna­mn och lösenord. Den verkligt stora faran är ändå att man kan komma åt de så kallade ”privata kryptering­snycklarna” på en server. Med den nyckeln kan en angripare öppna användaren­s krypterade informa-

 ??  ??

Newspapers in Swedish

Newspapers from Finland