当前位置:首页 > 技术文章 > 正文内容

NCC Group 将参与有关 OpenSSL 安全漏洞的代码审计

arlanguage3个月前 (01-31)技术文章22

OpenSSL 从去年下半年开始的 "HeartBleed" 漏洞开始受到外界(包含非技术界)的关注,作为一项被广泛使用的开源项目,其安全性问题看起来迫在眉睫。

所幸的是,在 Linux 基金会“核心基础设施倡导者(Core Infrastructure Initiative,下称 CII)”的帮助下,老牌代码安全审计机构NCC Group将开始参与到 OpenSSL 的代码审计当中。

OpenSSL 因为对 SSL (Secure Sockets Layer)和 TLS (Transport Layer Security) 提供支持而成为与 Apache 和 Nginx 比肩的重要网络安全库(Web security library)。但 "HeartBleed" 和近期的 "FREAK" 两个波及面极广的安全漏洞让这个为安全而生的开源项目变得有些尴尬。

本次为 OpenSSL 提供赞助的 CII 其设立初衷就是为资金短缺的基础项目提供支持,在此之前的案例还有 NTP (Network Time Protocol)和OpenSSH。

据 NCC 首席安全工程师的描述,OpenSSL 已经对代码进行了重构,新的代码已经足够稳定并且很快会取代现有版本。而 NCC 在代码审计中将会专注于 TLS stacks 方面的安全问题,包含 protocol flow、state transitions 和 memory management。除 NCC Group 之外,其它学术机构、商业分析公司、认证机构和个人都会参与 OpenSSL 各方面代码审计。

此前,Google 主导了一个名为 BoringSSL 的 OpenSSL 分支项目,改进后者的同时也对它贡献代码。

除非注明,本站文章均为原创或编译,转载请注明: 文章来自 36氪

36氪官方iOS应用正式上线,支持『一键下载36氪报道的移动App』和『离线阅读』立即下载!

扫描二维码推送至手机访问。

版权声明:本文由AR编程网发布,如需转载请注明出处。

本文链接:http://www.arlanguage.com/post/1440.html

标签: apache转 nginx
分享给朋友:

“NCC Group 将参与有关 OpenSSL 安全漏洞的代码审计” 的相关文章

2022年从零开始,用一篇博客掌握 nginx 的初级配置

当 nginx 安装之后,默认的配置如下所示(数据来源为宝塔自动生成),本篇博客重点介绍的是配置虚拟机相关内容,即 server 块配置项。 server 块的指令主要用于设置主机和端口, location 块用于匹配网页路径,一个 http 块可以包含多个 server 。基础配置server {...

nginx 初学者指引

本文会简单介绍 nginx 并演示相关的简单任务。首先你需要安装好 nginx。nginx 拥有一个主进程和几个 worker 进程。主进程的主要工作是读取和处理配置,维护 worker 进程。worker 进程负责处理实际的用户请求。nginx 采用 event-based 模型和 OS-depe...

使用Keepalived实现Nginx的自动重启及双主热备高可用

推荐阅读:20年清华架构师耗时整整一百天打造1000+道Java高频面试手册1、概述之前我们使用Keepalived实现了Nginx服务的双机主备高可用,但是有几个问题没有解决,今天一起探讨一下。1)在双机主备机制中,Keepalived服务如果宕了,会自动启用备机进行服务,但Nginx服务如果负载...

安装Code-server并配置用于多用户的反向代理(Nginx)

1.安装code-servercode-server的项目网址在cdr/code-server.在code-server的README中, 提供了两份部署指南, 一份是用于部署在AWS等云服务的deploy, 另一份则是我们要用的用于部署在本地的quickstart.Guide非常简洁明了, 就三步...

利用Nginx正向代理实现局域网电脑访问外网

引言在网络环境中,有时候我们需要让局域网内的电脑访问外网,但是由于网络策略或其他原因,直接访问外网是不可行的。这时候,可以借助 Nginx 来搭建一个正向代理服务器,实现局域网内电脑通过 Nginx 转发访问外网的需求。在工作中我遇到了一个类似的情况:在公司网络中,由于管理要求,局域网内的电脑不能直...

如何找出爬取网站的来源IP? 爬取网站源代码

1.背景最近网站数据库性能很不稳定,查询性能在某段时间很慢,服务器CPU也很高,平常时间很低,感觉被爬虫恶意搞了,因此我分析了一下最近的nginx访问日志2.方法找出访问量最大20个ip[root@100 nginx]# cat liuhaihua.access.log | awk -F "...