الحصر العددى فى دائرة حدائق القبة يكشف تقدم المرشح سعيد الوسيمى ب7192 صوتًا    أسامة كمال: صفقة الغاز مع إسرائيل ربحانة جدا.. ومكسب مصر 30 مليار دولار    هشام إدريس: تنوع المنتج كلمة السر في قوة السياحة المصرية    آخر تطورات سعر الذهب اليوم الخميس 18-12-2025 فى مصر    ترامب يزعم لقائه مع نتنياهو على الأرجح فى فلوريدا    جمال سلامى يعلن حصوله على الجنسية الأردنية بعد وصافة كأس العرب    هيئة الأرصاد: استقرار جوي نهاراً وتحذيرات من برودة شديدة ليلاً والصباح الباكر    الداخلية تكشف تفاصيل واقعة إلقاء مادة حارقة على 3 طلاب بالقليوبية    الداخلية تضبط شخصين لتوجيه الناخبين في المحلة    رئيس شركة لتربية الحيوانات: الإبادة الجماعية للكلاب الضالة ليست حلا لمشكلتها    لوسى ل اليوم السابع: أنا بخير وفى بيتى وتعرضى لأزمة صحية غير صحيح    هل يرى المستخير رؤيا بعد صلاة الاستخارة؟.. أمين الفتوى يجيب    هل عليَّ إثم لو لم أتزوج؟.. أمين الفتوى يجيب أحد ذوي الهمم    تفتيش أمنى وبيئى لمطار الأقصر ومواقع البالون الطائر بالبر الغربى    جمال رائف: صفقة الغاز مع إسرائيل رابحة لمصر ولا تمثل أي ورقة ضغط سياسية    خبير اقتصادي: توقعات بارتفاع أسعار الذهب والفضة في 2026    سنن يوم الجمعة: آداب وأعمال مستحبة في خير أيام الأسبوع    الخارجية الروسية: تطبيع العلاقات بين موسكو وواشنطن ليس بالأمر السهل    7 أصناف من الأطعمة مفيدة لمرضى الأنيميا والدوخة المستمرة    الدفاع المدني بغزة يحمّل المنظمات الدولية والاحتلال مسؤولية ضحايا مخلفات الذخائر    مجمع الفنون والثقافة يحتضن فعاليات مسرح المنوعات بجامعة العاصمة    جامعة حلوان التكنولوجية الدولية تنظم زيارة للمعرض الدولي السابع للأقمشة    ضياء رشوان: لا يوجد أي نوع من الترتيبات أو الاتصالات بشأن عقد لقاء بين الرئيس السيسي ونتنياهو    سوريا تتوج بجائزة اللعب النظيف في كأس العرب    نقيب المهندسين ومحافظ الأقصر يشهدان توقيع بروتوكول مشترك    الجيزة: غلق جزئي بمحور أحمد عرابي أعلى محور الفريق كمال عامر غدا الجمعة    وفد الأهلي يسافر ألمانيا لبحث التعاون مع نادي لايبزيج    المخرج أحمد رشوان يناشد وزارة الثقافة المغربية التحقيق في أزمة تنظيمية بمهرجان وجدة السينمائي    الأهلي يرفض بيع عمر الساعي ويقرر تقييمه بعد الإعارة    نازك أبو زيد: الفاشر وكادوقلي والدلنج على شفا المجاعة بسبب الحصار    أراضى المانع القطرية بالسخنة «حق انتفاع»    نازك أبو زيد: استهداف الكوادر الصحية والمستشفيات مستمر منذ اندلاع الحرب في السودان    تقرير: برشلونة لم يتوصل لاتفاق لضم حمزة عبد الكريم    نازك أبو زيد: الدعم السريع اعتقلت أطباء وطلبت فدية مقابل الإفراج عن بعضهم    إطلاق مبادرة «مصر معاكم» لرعاية أبناء شهداء ومصابي العمليات الحربية والإرهابية    أسرة الراحلة نيفين مندور تقصر تلقى واجب العزاء على المقابر    الداخلية: ضبط 119469 مخالفة مرورية خلال 24 ساعة على مستوى الجمهورية    الصحة اللبنانية: 4 جرحى فى الغارة على الطيبة قضاء مرجعيون    قطر تستضيف مباراة إسبانيا والأرجنتين فى بطولة فيناليسيما 2026    محافظ الدقهلية يكرم أبناء المحافظة الفائزين في المسابقة العالمية للقرآن الكريم    وزير الأوقاف يكرم عامل مسجد بمكافأة مالية لحصوله على درجة الماجستير    قصور الثقافة تنظم زيارة للأطفال ذوي الهمم إلى متحف دار الأوبرا المصرية    بتكلفة 10.5 مليون جنيه، افتتاح 5 مساجد بمراكز إهناسيا والفشن وبني سويف    فوز مصر بجائزتي الطبيب العربي والعمل المميز في التمريض والقبالة من مجلس وزراء الصحة العرب    ضبط عامل بالدقهلية لتوزيعه أموالًا على الناخبين    الترويج لممارسة الدعارة.. التحقيق مع سيدة في الشروق    هل تتازل مصر عن أرص السخنة لصالح قطر؟.. بيان توضيحي هام    الخارجية: عام استثنائي من النجاحات الانتخابية الدولية للدبلوماسية المصرية    نبيل دونجا يخوض المرحلة الأخيرة من برنامجه التأهيلي في الزمالك    ضبط شخص ظهر في فيديو داخل أحد السرادقات بالمعصرة وبحوزته جهاز لاب توب وسط حشود من المواطنين.    جلوب سوكر - خروج صلاح من القائمة النهائية لجائزتي أفضل مهاجم ولاعب    المستشفيات التعليمية تناقش مستجدات طب وجراحة العيون في مؤتمر المعهد التذكاري للرمد    تخصيص قطع أراضي لإقامة مدارس ومباني تعليمية في 6 محافظات    سعر الدولار في البنوك المصرية اليوم الخميس 18 ديسمبر 2025    وزير الصحة: الذكاء الاصطناعى داعم لأطباء الأشعة وليس بديلًا عنهم    د. حمدي السطوحي: «المتحف» يؤكد احترام الدولة لتراثها الديني والثقافي    بطولة العالم للإسكواش PSA بمشاركة 128 لاعبًا من نخبة نجوم العالم    غياب الزعيم.. نجوم الفن في عزاء شقيقة عادل إمام| صور    







شكرا على الإبلاغ!
سيتم حجب هذه الصورة تلقائيا عندما يتم الإبلاغ عنها من طرف عدة أشخاص.



ما هي ثغرة HeartBleed، ولماذا كل هذا الصخب حولها؟
نشر في الفجر يوم 02 - 05 - 2014

إذا كنت متابعًا للتقنية وأخبارها بشغف فمن المؤكد أنك سمعت عن ثغرة HeartBleed على الأقل مرة واحدة خلال الآونة الأخيرة، الثغرة التي تسببت في قيام أكبر مُقدّمي خدمات الوب من أمثال جوجل وياهو في المسارعة بترقيعها بسبب خطورتها البالغة على بيانات المستخدمين الحساسة مثل بيانات الدخول والبيانات المالية.

تقع الثغرة بالأساس في برمجية مفتوحة المصدر باسم OpenSSL والتي تستخدمها أغلب الشركات في حماية خوادمها، مع هذه التقنية يُمكن للمواقع تزويد معلومات مشفرة إلى الزوار، بحيث تكون البيانات المنقولة (مثل كلمات المرور وأسماء المستخدمين والكوكيز) غير مرئية للآخرين بينما تذهب من حاسوبك إلى الموقع الإلكتروني. وبما أنّ OpenSSL هو مشروع مفتوح المصدر، فإنّه يتم تطويره بواسطة بعض المتبرعين المبدعين، بدون أي مقابل، لمساعدة المجتمع التقني.

جاءت الثغرة بسبب خطأ غير مقصود في الإصدار 1.0.1 الذي تم إطلاقه بتاريخ 19 أبريل 2012، ويسمح هذا الخطأ لأي شخص باسترجاع المعلومات الموجودة على ذاكرة خادم الويب بدون إمكانية تتبعه. جاء هذا الخطأ غير المقصود بينما كان المُبرمج الألماني الدكتور روبن سيجلمان يُضيف ميزة جديدة إلى OpenSSL. ومعروف عن سيجلمان مساهماته المستمرة في كود الحماية المفتوح المصدر.

خطورة ثغرة Heartbleed
بالنسبة لكثيرين من المستخدمين، قد يكون الحديث عن ثغرة في تقنية OpenSSL للحماية أمرًا اعتياديًا، ولكن بالنسبة للمطورين ومديري الخوادم فإنّ الأمر كارثي بسبب استخدام OpenSSL في اثنين من كل ثلاثة خوادم على الإنترنت. الكشف الفجائي عن الثغرة جعل الجميع يتخبطون لإصلاح الثغرة بأسرع وقت ممكن، حتى أنّ خبراء الحماية قد نصحوا مستخدمي ياهو بالتوقف عن استخدام خدمات الشركة حتى تُعلن عن إصلاح الثغرة رسميًا. وتسمح ثغرة HeartBleed التي اكتشفها أحد باحثي جوجل للمُهاجم بسحب 64 كيلوبايت من البيانات العشوائية من ذاكرة الخادم العاملة، الأمر أشبه بصيد السمك، تضع الطُعم في السنارة وتنتظر حتى تخرج لك بالصيد، وحسب حظك قد يكون صيدك ثمينًا أو قد يكون بلا قيمة، ومع تكرار العملية قد يحصل المُهاجم على بيانات حساسة عن المستخدمين دون أن يعلم مُدير الخادم أي شيء عن الأمر، حيث يتم الهجوم دون ترك أي أثر.

الثغرة حاليًا ليست بالخطورة التي كانت عليها قبل اكتشافها، حيث سارعت العديد من الشركات إلى إصلاحها فور اكتشافها، شركات مثل ياهو وجوجل وفيسبوك، كما بدأت الشركات الأصغر أيضًا بإصلاح الثغرة حتى أن شركة إعادة توجيه زوار المواقع CloudFlare أطلقت مُسابقة تحدي اختراق باستخدام ثغرة HeartBleed.

هذا وقد قامت شبكة توزيع المحتوى CloudFlare بنشر تصريح يُطمئن مُستخدميها بأنّ ثغرة HeartBleed قد لا تكون بالخطورة التي تخيلوها، بعد أن قامت الشبكة بإجراء اختبارات لمدة أسبوعين عليها، وأشارت أيضًا إلى أنّ الباحثين فشلوا في استغلال الثغرة للحصول على مفاتيح SSL السرية. وقامت الشبكة بعد ذلك بإطلاق تحدي إلى الهاكرز الأخلاقيين لمحاولة استغلال الثغرة في الحصول على المفاتيح السرية، ولسوء الحظ فقد استطاع اثنين من المخترقين الحصول عليها.

السرية أمر مستحيل عندما تكون الثغرة مسئولة عن تعريض البيانات الخاصة باثنين من كل ثلاثة خوادم على الإنترنت للخطر

حاولت الهيئة وراء مشروع OpenSSL فور اكتشاف الثغرة أن تقوم بترقيعها سريًا دون أن يعلم الرأي العام أي شيء عنها، ولكن هذا بالطبع أمر مستحيل عندما تكون الثغرة مسئولة عن تعريض البيانات الخاصة باثنين من كل ثلاثة خوادم على الإنترنت للخطر. وكانت أول مؤشرات الثغرة رسالة تحذيرية استلمها مهندس في CloudFlare من أحد الأصدقاء، ثم رسالة مماثلة إلى فيسبوك ليقوم بإصلاح الثغرة قبل انتشارها. ولكن مع استمرار الحديث والتحذيرات حول ثغرة HeartBleed لم تجد هيئة OpenSSL مفر من إصدار استشارة أمنية عامة تُحذّر فيها عملائها من الثغرة.

ومع الإعلان عن الثغرة وجدت بعض الشركات نفسها متروكة في العراء، تُحاول التحديث بأي وسيلة لإصلاح الثغرة وعندما نقول شركات فنحن لا نقصد الصغار، بل شركات مثل أمازون وياهو تُركت دون أن تعلم عن الثغرة حتى الإعلان الرسمي من OpenSSL عنها. حتى جوجل نفسها كانت بها بعض الخدمات التي لم يتم إصلاحها قبل الإعلان الرسمي.

وكالة الأمن القومي الأمريكية، والصيد في الماء العكر!
لم تكن تشبيه ثغرة HeartBleed بالصيد محض صدفة، ولأنّ وكالة الأمن القومي الأمريكية هوايتها الأولى هي الصيد في الماء العكر، فقد خرج تقرير من Bloomberyيفيد معرفة وكالة الأمن القومي بالثغرة منذ وجودها قبل عامين والاستفادة منها في جمع البيانات طوال هذه المدة دون تنبيه أيًا من الشركات التقنية إليها. وحسب المصادر المُسّربة للمعلومة فإنّ الثغرة تم الحفاظ عليها سريًا لفائدة وكالة الأمن القومي، بينما استخدمتها الوكالة لجمع كلمات المرور وبيانات أخرى، منذ بدء الثغرة في 2012.

الخطورة هنا أنّ وكالة الأمن القومي الأمريكية كان لها القدرة على الوصول بسهولة باستخدام الثغرة إلى بعضًا من أقوى الخدمات حمايةً مثل بريد جوجل وخدمات أمازون على الويب، لمدة عامين تقريبًا، بالإضافة إلى وصول وكالة الأمن القومي إلى ثُلثي البيانات المشفرة على الإنترنت. ويُقدّر أحد الباحثين أنّ الوكالة ليدها الآلاف من الثغرات المماثلة والتي لم يتم الكشف عنها بعد، حيث تقوم باستغلالها لصالحها في جمع البيانات.

وقد نفت وكالة الأمن القومي هذه المعلومات وأكّدت على أنّها لم تكن على علم بالثغرة قبل الكشف عنها رسميًا، كما صدر خطاب قوي من البيت الأبيض ينفي أيضًا هذه الادعاءات جاء فيه “إذا كانت الحكومة الفيدرالية، بما في ذلك أجهزة الاستخبارات، قد اكتشف هذه الثغرة الأمنية قبل الأسبوع الماضي، لكان قد تم الكشف عنها للمجتمع المسئول عن OpenSSL”. بالطبع هذا النفي مُجرد تحصيل حاصل، وإن كُنت تُصدّقه فأنصحك برؤية الطبيب!

من المعروف أنّه وعند الكشف عن الثغرات فإنّ أول من يقوم بترقيع خوادمه منها هي البنوك والمؤسسات المالية والحكومية لأنّها تحتوي على بيانات حساسة للمواطنين والعملاء لا يُمكن الكشف عنها بحال. ولكن هذا لم يكن الحال مع وزارة المالية الكندية التي تم استغلال الثغرة عليها والحصول على بيانات حساسة لعدد كبير من المواطنين يصل إلى 900 شخص، من ضمنها أرقام الضمان الاجتماعي. وقد استطاعت السلطات الكندية تتبع الشخص وراء هذا الاختراق والقبض عليه في لندن! وهو مراهق إنجليزي باسم Stephen Arthuro Solis-Reyes وبعد خمسة أيام من التحقيق معه تم توجيه بعض التُهم إليه وتشمل “الاستخدام الغير مصرّح به لجهاز كمبيوتر، وإلحاق الأذى فيما يتعلق بالبيانات”.

الوقاية خير من العلاج
بعد الفوضى الكبيرة التي خلفتها ثغرة HeartBleed بدأت الشركات التقنية الكبرى تنتبه إلى إمكانية حدوث ثغرات مماثلة في المستقبل، ولأنّ الوقاية خير من العلاج، قامت شركات جوجل ومايكروسوفت وفيسبوك بالتعاون معًا وجمع تمويل قدره 3.6 مليون دولار أمريكي لإطلاق مشروع باسم “مبادرة البنية التحتية الأساسية” برعاية مؤسسة لينكس ويتم تكريس هذا المشروع لاستثمار الأموال في البنية التحتية للبرامج الهامة، ويقول المدير التنفيذي لهذا المشروع أنّه بعد ثغرة HeartBleed أصبح شيئًا واضحًا الحاجة إلى التغيير، وأضاف أنّه يتمنى أن يكونوا قد فعلوا ذلك منذ وقت طويل.


انقر هنا لقراءة الخبر من مصدره.