<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>深度VPS &#187; openssl</title>
	<atom:link href="http://www.deepvps.com/tag/openssl/feed" rel="self" type="application/rss+xml" />
	<link>http://www.deepvps.com</link>
	<description>专注VPS技术，关注前端技术</description>
	<lastBuildDate>Sat, 04 Feb 2023 14:00:33 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>LNMP 修复OpenSSL漏洞</title>
		<link>http://www.deepvps.com/lnmp-update-openssl.html</link>
		<comments>http://www.deepvps.com/lnmp-update-openssl.html#comments</comments>
		<pubDate>Tue, 15 Apr 2014 13:11:17 +0000</pubDate>
		<dc:creator>deepvps</dc:creator>
				<category><![CDATA[VPS安全]]></category>
		<category><![CDATA[LNMP]]></category>
		<category><![CDATA[openssl]]></category>
		<category><![CDATA[修复]]></category>
		<category><![CDATA[漏洞]]></category>

		<guid isPermaLink="false">http://www.deepvps.com/?p=1446</guid>
		<description><![CDATA[VPS安装LNMP的同学比较多，那怎么知道自己有没有OpenSSL的漏洞呢？
博主去和军哥了解过，军哥表示只要没开ssl就不受漏洞影响。如果大家不放心的话，可以通过下面的网站在线监测。
https://filippo.io/Heartbleed/
如果有漏洞的话会显示：
www.你的域名.com IS VULNERABLE.
如果是安全的：
All good, www.你的域名.com seems not affected!
现在介绍一个简单修复漏洞的方法，直接升级OpenSSL即可。
yum upgrade
./lnmp restart
]]></description>
			<content:encoded><![CDATA[<p>VPS安装LNMP的同学比较多，那怎么知道自己有没有OpenSSL的漏洞呢？</p>
<p>博主去和军哥了解过，军哥表示只要没开ssl就不受漏洞影响。如果大家不放心的话，可以通过下面的网站在线监测。</p>
<p><a href="https://filippo.io/Heartbleed/">https://filippo.io/Heartbleed/</a></p>
<p>如果有漏洞的话会显示：</p>
<blockquote><p>www.你的域名.com IS VULNERABLE.</p></blockquote>
<p><span id="more-1446"></span>如果是安全的：</p>
<blockquote><p>All good, www.你的域名.com seems not affected!</p></blockquote>
<p>现在介绍一个简单修复漏洞的方法，直接升级OpenSSL即可。</p>
<blockquote><p>yum upgrade</p>
<p>./lnmp restart</p></blockquote>
]]></content:encoded>
			<wfw:commentRss>http://www.deepvps.com/lnmp-update-openssl.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>OpenSSL曝重大安全漏洞</title>
		<link>http://www.deepvps.com/openssl-vulnerability.html</link>
		<comments>http://www.deepvps.com/openssl-vulnerability.html#comments</comments>
		<pubDate>Tue, 15 Apr 2014 13:02:38 +0000</pubDate>
		<dc:creator>deepvps</dc:creator>
				<category><![CDATA[VPS安全]]></category>
		<category><![CDATA[openssl]]></category>
		<category><![CDATA[漏洞]]></category>

		<guid isPermaLink="false">http://www.deepvps.com/?p=1445</guid>
		<description><![CDATA[安全协议OpenSSL 4月10日爆出本年度最严重的安全漏洞。此漏洞在黑客社区中被命名为“心脏出血”，利用该漏洞，黑客坐在自己家里电脑前，就可以实时获取到用户登录账号密码，或欺骗用户访问钓鱼网站。
OpenSSL是为网络通信提供安全及数据完整性的一种安全协议，囊括了主要的密码算法、常用的密钥和证书封装管理功能以及SSL协议，目前正在各大网银、在线支付、电商网站、门户网站、电子邮件等重要网站上广泛使用。美国新闻网站Vox撰文，对当天公布的OpenSSL“心脏流血”漏洞进行了全面解读。以下为文章全文：
什么是SSL？
SSL是一种流行的加密技术，可以保护用户通过互联网传输的隐私信息。当用户访问Gmail.com等安全网站时，就会在URL地址旁看到一个“锁”，表明你在该网站上的通讯信息都被加密。
这个“锁”表明，第三方无法读取你与该网站之间的任何通讯信息。在后台，通过SSL加密的数据只有接收者才能解密。如果不法分子监听了用户的对话，也只能看到一串随机字符串，而无法了解电子邮件、Facebook帖子、信用卡账号或其他隐私信息的具体内容。
SSL最早在1994年由网景推出，1990年代以来已经被所有主流浏览器采纳。最近几年，很多大型网络服务都已经默认利用这项技术加密数据。如今，谷歌、雅虎和Facebook都在使用SSL默认对其网站和网络服务进行加密。
什么是“心脏出血”漏洞？
多数SSL加密的网站都使用名为OpenSSL的开源软件包。本周一，研究人员宣布这款软件存在严重漏洞，可能导致用户的通讯信息暴露给监听者。OpenSSL大约两年前就已经存在这一缺陷。
工作原理：SSL标准包含一个心跳选项，允许SSL连接一端的电脑发出一条简短的信息，确认另一端的电脑仍然在线，并获取反馈。研究人员发现，可以通过巧妙的手段发出恶意心跳信息，欺骗另一端的电脑泄露机密信息。受影响的电脑可能会因此而被骗，并发送服务器内存中的信息。
该漏洞的影响大不大？
很大，因为有很多隐私信息都存储在服务器内存中。普林斯顿大学计算机科学家艾德·菲尔腾(Ed Felten)表示，使用这项技术的攻击者可以通过模式匹配对信息进行分类整理，从而找出密钥、密码，以及信用卡号等个人信息。
丢失了信用卡号和密码的危害有多大，相信已经不言而喻。但密钥被盗的后果可能更加严重。这是是信息服务器用于整理加密信息的一组代码。如果攻击者获取了服务器的私钥，便可读取其收到的任何信息，甚至能够利用密钥假冒服务器，欺骗用户泄露密码和其他敏感信息。
谁发现的这个问题？
该漏洞是由Codenomicon和谷歌安全部门的研究人员独立发现的。为了将影响降到最低，研究人员已经与OpenSSL团队和其他关键的内部人士展开了合作，在公布该问题前就已经准备好修复方案。
谁能利用“心脏流血”漏洞？
“对于了解这项漏洞的人，要对其加以利用并不困难。”菲尔腾说。利用这项漏洞的软件在网上有很多，虽然这些软件并不像iPad应用那么容易使用，但任何拥有基本编程技能的人都能学会它的使用方法。
当然，这项漏洞对情报机构的价值或许最大，他们拥有足够的基础设施来对用户流量展开大规模拦截。我们知道，美国国家安全局(以下简称“NSA”)已经与美国电信运营商签订了秘密协议，可以进入到互联网的骨干网中。用户或许认为，Gmail和Facebook等网站上的SSL加密技术可以保护他们不受监听，但NSA 却可以借助“心脏流血”漏洞获取解密通讯信息的私钥。
虽然现在还不能确定，但如果NSA在“心脏流血”漏洞公之于众前就已经发现这一漏洞，也并不出人意料。OpenSSL是当今应用最广泛的加密软件之一，所以可以肯定的是，NSA的安全专家已经非常细致地研究过它的源代码。
有多少网站受到影响？
目前还没有具体的统计数据，但发现该漏洞的研究人员指出，当今最热门的两大网络服务器Apache和nginx都使用OpenSSL。总体来看，这两种服务器约占全球网站总数的三分之二。SSL还被用在其他互联网软件中，比如桌面电子邮件客户端和聊天软件。
发现该漏洞的研究人员几天前就已经通知OpenSSL团队和重要的利益相关者。这让OpenSSL得以在漏洞公布当天就发布了修复版本。为了解决该问题，各大网站需要尽快安装最新版OpenSSL。
雅虎发言人表示：“我们的团队已经在雅虎的主要资产中(包括雅虎主页、雅虎搜索、雅虎电邮、雅虎财经、雅虎体育、雅虎美食、雅虎科技、Flickr和Tumblr)成功部署了适当的修复措施，我们目前正在努力为旗下的其他网站部署修复措施。”
谷歌表示：“我们已经评估了SSL漏洞，并且给谷歌的关键服务打上了补丁。”Facebook称，在该漏洞公开时，该公司已经解决了这一问题。
微软发言人也表示：“我们正在关注OpenSSL问题的报道。如果确实对我们的设备和服务有影响，我们会采取必要措施保护用户。”
用户应当如何应对该问题？
不幸的是，如果访问了受影响的网站，用户无法采取任何自保措施。受影响的网站的管理员需要升级软件，才能为用户提供适当的保护。
不过，一旦受影响的网站修复了这一问题，用户便可以通过修改密码来保护自己。攻击者或许已经拦截了用户的密码，但用户无法知道自己的密码是否已被他人窃取。
]]></description>
			<content:encoded><![CDATA[<p>安全协议OpenSSL 4月10日爆出本年度最严重的安全漏洞。此漏洞在黑客社区中被命名为“心脏出血”，利用该漏洞，黑客坐在自己家里电脑前，就可以实时获取到用户登录账号密码，或欺骗用户访问钓鱼网站。</p>
<p>OpenSSL是为网络通信提供安全及数据完整性的一种安全协议，囊括了主要的密码算法、常用的密钥和证书封装管理功能以及SSL协议，目前正在各大网银、在线支付、电商网站、门户网站、电子邮件等重要网站上广泛使用。美国新闻网站Vox撰文，对当天公布的OpenSSL“心脏流血”漏洞进行了全面解读。以下为文章全文：<span id="more-1445"></span></p>
<p><strong>什么是SSL？</strong></p>
<p>SSL是一种流行的加密技术，可以保护用户通过互联网传输的隐私信息。当用户访问Gmail.com等安全网站时，就会在URL地址旁看到一个“锁”，表明你在该网站上的通讯信息都被加密。</p>
<p>这个“锁”表明，第三方无法读取你与该网站之间的任何通讯信息。在后台，通过SSL加密的数据只有接收者才能解密。如果不法分子监听了用户的对话，也只能看到一串随机字符串，而无法了解电子邮件、Facebook帖子、信用卡账号或其他隐私信息的具体内容。</p>
<p>SSL最早在1994年由网景推出，1990年代以来已经被所有主流浏览器采纳。最近几年，很多大型网络服务都已经默认利用这项技术加密数据。如今，谷歌、雅虎和Facebook都在使用SSL默认对其网站和网络服务进行加密。</p>
<p><strong>什么是“心脏出血”漏洞？</strong></p>
<p>多数SSL加密的网站都使用名为OpenSSL的开源软件包。本周一，研究人员宣布这款软件存在严重漏洞，可能导致用户的通讯信息暴露给监听者。OpenSSL大约两年前就已经存在这一缺陷。</p>
<p>工作原理：SSL标准包含一个心跳选项，允许SSL连接一端的电脑发出一条简短的信息，确认另一端的电脑仍然在线，并获取反馈。研究人员发现，可以通过巧妙的手段发出恶意心跳信息，欺骗另一端的电脑泄露机密信息。受影响的电脑可能会因此而被骗，并发送服务器内存中的信息。</p>
<p><strong>该漏洞的影响大不大？</strong></p>
<p>很大，因为有很多隐私信息都存储在服务器内存中。普林斯顿大学计算机科学家艾德·菲尔腾(Ed Felten)表示，使用这项技术的攻击者可以通过模式匹配对信息进行分类整理，从而找出密钥、密码，以及信用卡号等个人信息。</p>
<p>丢失了信用卡号和密码的危害有多大，相信已经不言而喻。但密钥被盗的后果可能更加严重。这是是信息服务器用于整理加密信息的一组代码。如果攻击者获取了服务器的私钥，便可读取其收到的任何信息，甚至能够利用密钥假冒服务器，欺骗用户泄露密码和其他敏感信息。</p>
<p><strong>谁发现的这个问题？</strong></p>
<p>该漏洞是由Codenomicon和谷歌安全部门的研究人员独立发现的。为了将影响降到最低，研究人员已经与OpenSSL团队和其他关键的内部人士展开了合作，在公布该问题前就已经准备好修复方案。</p>
<p><strong>谁能利用“心脏流血”漏洞？</strong></p>
<p>“对于了解这项漏洞的人，要对其加以利用并不困难。”菲尔腾说。利用这项漏洞的软件在网上有很多，虽然这些软件并不像iPad应用那么容易使用，但任何拥有基本编程技能的人都能学会它的使用方法。</p>
<p>当然，这项漏洞对情报机构的价值或许最大，他们拥有足够的基础设施来对用户流量展开大规模拦截。我们知道，美国国家安全局(以下简称“NSA”)已经与美国电信运营商签订了秘密协议，可以进入到互联网的骨干网中。用户或许认为，Gmail和Facebook等网站上的SSL加密技术可以保护他们不受监听，但NSA 却可以借助“心脏流血”漏洞获取解密通讯信息的私钥。</p>
<p>虽然现在还不能确定，但如果NSA在“心脏流血”漏洞公之于众前就已经发现这一漏洞，也并不出人意料。OpenSSL是当今应用最广泛的加密软件之一，所以可以肯定的是，NSA的安全专家已经非常细致地研究过它的源代码。</p>
<p><strong>有多少网站受到影响？</strong></p>
<p>目前还没有具体的统计数据，但发现该漏洞的研究人员指出，当今最热门的两大网络服务器Apache和nginx都使用OpenSSL。总体来看，这两种服务器约占全球网站总数的三分之二。SSL还被用在其他互联网软件中，比如桌面电子邮件客户端和聊天软件。</p>
<p>发现该漏洞的研究人员几天前就已经通知OpenSSL团队和重要的利益相关者。这让OpenSSL得以在漏洞公布当天就发布了修复版本。为了解决该问题，各大网站需要尽快安装最新版OpenSSL。</p>
<p>雅虎发言人表示：“我们的团队已经在雅虎的主要资产中(包括雅虎主页、雅虎搜索、雅虎电邮、雅虎财经、雅虎体育、雅虎美食、雅虎科技、Flickr和Tumblr)成功部署了适当的修复措施，我们目前正在努力为旗下的其他网站部署修复措施。”</p>
<p>谷歌表示：“我们已经评估了SSL漏洞，并且给谷歌的关键服务打上了补丁。”Facebook称，在该漏洞公开时，该公司已经解决了这一问题。</p>
<p>微软发言人也表示：“我们正在关注OpenSSL问题的报道。如果确实对我们的设备和服务有影响，我们会采取必要措施保护用户。”</p>
<p><strong>用户应当如何应对该问题？</strong></p>
<p>不幸的是，如果访问了受影响的网站，用户无法采取任何自保措施。受影响的网站的管理员需要升级软件，才能为用户提供适当的保护。</p>
<p>不过，一旦受影响的网站修复了这一问题，用户便可以通过修改密码来保护自己。攻击者或许已经拦截了用户的密码，但用户无法知道自己的密码是否已被他人窃取。</p>
]]></content:encoded>
			<wfw:commentRss>http://www.deepvps.com/openssl-vulnerability.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>近期Kloxo无法登陆后台面板的解决办法</title>
		<link>http://www.deepvps.com/%e8%bf%91%e6%9c%9fkloxo%e6%97%a0%e6%b3%95%e7%99%bb%e9%99%86%e5%90%8e%e5%8f%b0%e9%9d%a2%e6%9d%bf%e7%9a%84%e8%a7%a3%e5%86%b3%e5%8a%9e%e6%b3%95.html</link>
		<comments>http://www.deepvps.com/%e8%bf%91%e6%9c%9fkloxo%e6%97%a0%e6%b3%95%e7%99%bb%e9%99%86%e5%90%8e%e5%8f%b0%e9%9d%a2%e6%9d%bf%e7%9a%84%e8%a7%a3%e5%86%b3%e5%8a%9e%e6%b3%95.html#comments</comments>
		<pubDate>Fri, 02 Apr 2010 06:07:35 +0000</pubDate>
		<dc:creator>deepvps</dc:creator>
				<category><![CDATA[VPS管理维护]]></category>
		<category><![CDATA[Kloxo]]></category>
		<category><![CDATA[openssl]]></category>

		<guid isPermaLink="false">http://www.deepvps.com/?p=354</guid>
		<description><![CDATA[通过到Kloxo官方查找解决办法，找到的下面的方法可以很好的解决此问题。
第一种办法，也是官方提供的解决办法。
对于 lighttpd 用户:

$ yum downgrade openssl
$ /etc/init.d/kloxo restart


对于 apache 用户:

$ yum downgrade openssl mod_ssl httpd
$ /etc/init.d/kloxo restart

第二种办法，是网友提供的解决办法。

# wget http://ftp.belnet.be/mirrors/ftp.centos.org/5.4/updates/i386/RPMS/openssl-0.9.8e-12.el5_4.1.i686.rpm
# rpm -e --nodeps openssl-0.9.8e-12.el5_4.6
# rpm -ivh openssl-0.9.8e-12.el5_4.1.i686.rpm

详细请看原帖地址 ：http://forum.lxcenter.org/index.php?t=msg&#38;th=13825&#38;start=0
]]></description>
			<content:encoded><![CDATA[<p>通过到Kloxo官方查找解决办法，找到的下面的方法可以很好的解决此问题。</p>
<p>第一种办法，也是官方提供的解决办法。</p>
<p>对于 <span style="color: #0000ff;">lighttpd 用户</span>:</p>

<div class="wp_syntax"><div class="code"><pre class="html" style="font-family:monospace;">$ yum downgrade openssl
$ /etc/init.d/kloxo restart</pre></div></div>

<p><span id="more-354"></span><br />
对于 <span style="color: #ff4500;">apache 用户</span>:</p>

<div class="wp_syntax"><div class="code"><pre class="html" style="font-family:monospace;">$ yum downgrade openssl mod_ssl httpd
$ /etc/init.d/kloxo restart</pre></div></div>

<p>第二种办法，是网友提供的解决办法。</p>

<div class="wp_syntax"><div class="code"><pre class="html" style="font-family:monospace;"># wget http://ftp.belnet.be/mirrors/ftp.centos.org/5.4/updates/i386/RPMS/openssl-0.9.8e-12.el5_4.1.i686.rpm
# rpm -e --nodeps openssl-0.9.8e-12.el5_4.6
# rpm -ivh openssl-0.9.8e-12.el5_4.1.i686.rpm</pre></div></div>

<p>详细请看原帖地址 ：<a href="http://forum.lxcenter.org/index.php?t=msg&amp;th=13825&amp;start=0" target="_blank">http://forum.lxcenter.org/index.php?t=msg&amp;th=13825&amp;start=0</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.deepvps.com/%e8%bf%91%e6%9c%9fkloxo%e6%97%a0%e6%b3%95%e7%99%bb%e9%99%86%e5%90%8e%e5%8f%b0%e9%9d%a2%e6%9d%bf%e7%9a%84%e8%a7%a3%e5%86%b3%e5%8a%9e%e6%b3%95.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
