Programer koji je ''krivac'' za Heartbleed bag odbacio tvrdnje da je greška bila namerna

Vesti, 11.04.2014, 10:20 AM

Programer koji je ''krivac'' za Heartbleed bag odbacio tvrdnje da je greška bila namerna

Dok se svet pripremao da proslavi ulazak u novu godinu, 31. decembra 2011. nemački programer Robin Zegelman pisao je kod koji će dve godine kasnije biti nazvan najvećom katastrofom u skorijoj istoriji interneta.

Heartbleed bag u OpenSSL koji je ugrozio dve trećine celokupne internet komunikacije predat je u 22:59, 31. decembra 2011. godine. Naizgled beznačajna greška koju je napravio Zegelman ostala je neotkrivena više od dve godine.

“Radio sam na poboljšanju OpenSSL i podneo brojne ispravke za bagove i dodao nove mogućnosti”, kaže Zegelman za Sidnej Morning Herald, dodajući da je jedna od njih imala propust.

Čoveku koji je pregledao Zegelmanov kod, doktoru Stivenu Henson, takođe je promakla greška.

Sada kada je otkrivena Zegelmanova greška pojavile su se spekulacije da greška možda nije bila slučajna. Otkrića Edvarda Snoudena o masovnom nadzoru nad interetom koji sprovodi američka Nacionalna bezbednosna agencija (NSA) navela su pojedince da se zapitaju da li je Zegelman možda sa namerom postavio backdoor.

Zegelman je odbacio ovakve spekulacije i rekao da bi svoju grešku mogao objasniti veoma lako. Ipak, on je dodao da razume zbog čega je za mnoge “primamljivo” da njegovu grešku vide kao namernu. On je Heartbleed nazvao jednostavnom, ali potpuno nenamernom greškom u programiranju, priznajući da je apsolutno moguće da su obaveštajne agencije kao što je NSA iskorišćavale bag.

“Postoji mogućnost, a uvek je bolje pretpostavljati najgore nego najbolje kada je bezbednost u pitanju”, kaže Zegelman, ponavljajući da on nije znao za bag dok nije otkriven, kao i da nije povezan sa bilo kojom obaveštajnom agencijom.

Godinu dana pošto je napravio grešku, Zegelman je dovršio svoju doktorsku tezu “Strategije za obezbeđivanje end-to-end komunikacije” na Univerzitetu Duizburg-Esen.

OpenSSL tim, kome pripadaju i Zegelman i Henson, je mali a oni koji rade u njemu rade volonterski uprkos činjenici da održavaju nešto tako važno kao što je OpenSSL. Osim ovog incidenta, OpenSSL tim ima dobru reputaciju kada je reč o bezbednosti.

OpenSSL je open-source, što znači da svako može da pogleda njegov kod. U teoriji, to znači i da bi svako mogao da vidi i greške u njemu. Svako može dati doprinos OpenSSL, bilo kodom ili traženjem ranjivosti, ali u realnosti mali broj ljudi to zaista i radi. Svega 13 programera je u OpenSSL timu.

“Bilo bi bolje kada bi više ljudi pomoglo poboljšanju OpenSSL”, kaže Zegelman koji smatra da to mogu raditi kompanije koje će imati korist od nekog vida podrške ili ljudi koji će to raditi u slobodno vreme. “Međutim, ako ga svi samo koriste i misle da će se neko drugi na kraju pobrinuti za to, to neće funkcionisati”, zaključuje Zegelman.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

ClickFix napad: lažni ChatGPT Atlas krade lozinke pomoću “copy-paste” trika

ClickFix napad: lažni ChatGPT Atlas krade lozinke pomoću “copy-paste” trika

ClickFix napadi beleže dramatičan rast od čak 517%. Iako naizgled jednostavan “copy-paste” trik, ovaj napad je postao je ozbiljna pretn... Dalje

Ažurirane ekstenzije za Chrome i Edge zarazile 4,3 miliona uređaja

Ažurirane ekstenzije za Chrome i Edge zarazile 4,3 miliona uređaja

Istraživači iz kompanije Koi Security upozoravaju na opsežnu i izuzetno dobro prikrivenu kampanju koja je zarazila uređaje 4,3 miliona korisnika v... Dalje

Procurelo 1,3 milijarde lozinki i 2 milijarde imejl adresa - proverite da li je i vaša među njima

Procurelo 1,3 milijarde lozinki i 2 milijarde imejl adresa - proverite da li je i vaša među njima

Ako niste skoro proveravali da li su vaše lozinke negde procurele, sada je pravi trenutak. U javnosti se pojavilo 1,3 milijarde jedinstvenih lozinki ... Dalje

OpenAI potvrdio curenje podataka - ChatGPT nalozi bezbedni

OpenAI potvrdio curenje podataka - ChatGPT nalozi bezbedni

OpenAI je potvrdio da je došlo do curenja podataka, ali ne zbog direktnog napada na njihove sisteme, već kompromitovanjem Mixpanel-a, analitičkog ... Dalje

Piratske kopije Battlefield 6 pune malvera

Piratske kopije Battlefield 6 pune malvera

Istraživači iz Bitdefender Labs-a upozorili su na novu kampanju koja cilja gejmere koji su u potrazi za „besplatnim“ ili hakovanim verzi... Dalje