Premium

Mimořádně jen 19 Kč/měsíc
na prvních 5 měsíců

Expert: Nebuďte naivní, neopakujte hesla. Pozor na malé weby

  18:30

Chyba OpenSSL knihovny ohrozila bezpečnost dvou třetin internetu. | foto: Codenomicon

Heartbleed - chyba v internetovém šifrování - zasáhla celý svět. S bezpečnostní expertem jsme hledali, jak se největší bezpečnostní problém posledních let dotkne jednotlivých uživatelů. Rady jsou jednoduché: používejte unikátní hesla, dvojitou autorizaci a aktualizujte software i hardware.

"Katastrofická chyba v šifrovací knihovně OpenSSL" je podle bezpečnostních expertů jedna z nejhorších zranitelností posledních let. "Útočníci mohli získat prakticky cokoli: privátní klíče, hesla, soukromé údaje. Postiženo tím bylo asi půl milionu webů. Na škále nebezpečnosti od jedničky do desítky je zranitelnost Heartbleed jedenáctka," varuje Bruce Schneier, uznávaný odborník na internetové zabezpečení a šifrování.

Heartbleed v kostce

Zranitelnost knihovny OpenSSL umožňuje útočníkovi získat data.

Programátorská chyba v široce používané knihovně OpenSSL vznikla již v roce 2011 a do veřejné verze OpenSSL se dostala v roce 2012. Umožňuje útočníkovi získat až 64kb řetezec dat, ke kterým nemá mít přístup.

"Při přidávání nové funkce heartbeat jsem bohužel zapomněl ověřit proměnnou s délkou řetězce," vysvětluje programátor Robin Seggelman, který je za chybu zodpovědný. Ta prošla i následnou kontrolou a skoro dva roky zůstala neopravena. Postižené jsou verze OpenSSL 1.0.1 až 1.0.1f.

O opravu se musejí postarat především provozovatelé stránek, kteří musejí nainstalovat záplaty a aktualizované opravené verze. Ale postižených stránek jsou stále statisíce a zranitelnost navíc fungovala velmi dlouho. "Musíme předpokládat, že bylo kompromitováno všechno. Úplně všechno," zdůrazňuje Schneier.

Nepoužívejte stejná hesla

S bezpečnostním odborníkem jsme probrali, jaké dopady má zranitelnost Heartbleed na běžné uživatele. "Nejdůležitější lekce je, že nikdy nemůžete na nějaký nástroj spoléhat jako na stoprocentní zabezpečení. OpenSSL mělo stránky chránit, a místo toho je paradoxně otevřelo útočníkům," řekl pro Technet.cz výzkumník Kasperky Lab David Jacoby, specializující se na bezpečnost. "Pokud bych měl lidem poradit jen jednu věc, tak je to jasné: nepoužívejte stejné heslo na více stránkách. Hlavně důležitá hesla do e-mailu, internetových obchodů a dalších klíčových služeb by měla být unikátní."

Proč je nebezpečné používat jedno heslo na více místech?
Uživatel tím zbytečně riskuje. "Stačí, když se jedna z mnoha stránek, na kterých heslo používá, stane terčem útoku. V tu chvíli má útočník snadný přístup i do všech ostatních služeb, kde tento naivní uživatel použil stejné heslo," vysvětluje Jacoby. Celé to navíc může proběhnout automaticky a krádež identity je dokončená během několika minut.

Jak zacházet s hesly na internetu

Heslo, které používáte na důležitých stránkách, nepoužívejte nikde jinde. Abyste si nemuseli pamatovat stovky hesel, můžete použít jejich správce, např. LastPass nebo KeePass. Heslo nikomu nesdělujte. Tam, kde to jde, používejte dvojitou (dvoukrokovou) ochranu.

  1. Používejte unikátní hesla pro důležité služby (e-mail, obchody apod.) a ideálně byste žádné heslo neměli používat na více místech.
  2. Jako heslo používejte dlouhé a složité řetěžce, tedy kombinaci písmen, čísel a dalších znaků, které nejsou běžnými slovy. Můžete využít náhodná hesla, nebo třeba hesla složená z písmen věty, která něco znamená jen pro vás.
  3. Je logické, že je při využívání stovek různých služeb si nemůžete všechna různá hesla pamatovat. Doporučujeme proto použít správce hesel, například on-line šifrovaný LastPass nebo lokálně ukládaný KeePass.
  4. Tam, kde to jde, použijte dvoustupňovou ochranu. Její využívání zdánlivě zdržuje: uživatel po zadání jména a hesla dostane (obvykle) SMS s kódem a teprve po jeho zadání se může přihlásit. Je to však nejjistější způsob, jak zabránit krádeži identity on-line.

Více o tom, jaká (ne)používat hesla, si přečtěte v našem předchozím článku. Psali jsme také o ochraně soukromí na internetu obecně.

"Správce hesel je dobré řešení, nezavrhoval bych jej," odpověděl na náš dotaz Jacoby. "Ale musíte vybrat kvalitního správce, který neukládá vaše hesla nešifrovaná. A musíte mít zálohu svých hesel pro případ, že se něco pokazí."

Co se týče dvoukrokového ověření, Jacoby připomíná, že v tomto případě by před napadením neochránilo. "Heartbleed umožňuje útočníkovi získat soukromou komunikaci. Takže sice by se útočník nemohl přihlásit vaším jménem, ale pořád by mohl získat přístup k vašim datům," upřesnil Jacoby. To ovšem podle něj neznamená, že by dvoukroková autorizace nebyla užitečná. Hodí se právě proto, aby hacker nezískal přístup k vašemu účtu. Dvoukrokové autorizaci jsme se již věnovali na příkladu Googlu. Seznam stránek, které mají dva stupně zabezpečení, se stále rozšiřuje.

Které stránky byly nebo jsou zranitelné chybou Heartbleed?
"Uživatelé by neměli měnit hesla bez rozmyslu. Například není dobré měnit hesla na stránkách, které jsou stále zranitelné," zdůraznil Jacoby. Mohlo by totiž dojít k odposlechnutí tohoto nového hesla právě při změně.

Zde si můžete ověřit, zda je určitá stránka stále ještě zranitelná:

1. Ověřit, co bylo a co nebylo napadeno. 2. Změnit hesla u napadených služeb. 3. Aktualizovat software i firmware.

"Zvláště malé stránky, jejichž správci se o ně nestarají pravidelně, mohou být snadnou kořistí hackerů," dodal Jacoby. Zatímco ty velké opravily chyby během několika hodin, ty malé se k tomu často ještě nedostaly. "Zranitelnost je však dostatečně známá. Je to nebezpečné, protože bylo velmi těžké ji objevit, ale snadné ji zneužít. A spousta hackerů teď hledá stránky, kde mohou Heartbleed zneužít. Je snadné zjistit, zda je server na tuto chybu náchylný, a proto je z něj snadný cíl pro hackery."

S tímto postupem souhlasí i bezpečnostní analytik Národního bezpečnostního týmu CSIRT.cz Pavel Bašta: "Uživatelé by si nyní měli nejprve ověřit, zda provozovatelé jimi používaných služeb již tuto zranitelnost záplatovali a zda vyměnili certifikáty, které mohly být touto chybou kompromitovány. Následně by si měli u všech postižených služeb změnit hesla." K ověření lze využít odkazy výše.

Čím je chyba Heartbleed tak nebezpečná?
Zaprvé je to její rozšířenost, která vyplývá z toho, jak rozšířená je opensourcová knihovna OpenSSL, ve které byla chyba objevena. Zadruhé je to typ útoku. Není podezřelý a zpětně je prakticky nemožné zjistit, zda došlo ke kompromitování konkrétních dat, či nikoli. A za třetí, chyba se netýká jen serverů, ale i softwaru na počítači nebo firmwaru různých síťových zařízení.

Princip zranitelnosti Heartbleed: při běžném požadavku "heartbeat" odpovídá server klientovi požadovaným počtem znaků. Správně by samozřejmě měl zkontrolovat, zda klient nežádá o více znaků, než mu náleží. Ve zranitelných OpenSSL knihovnách je ale chyba, a server pošle až 64kb ze své paměti, včetně právě probíhající soukromé komunikace s jinými uživateli.

Více informací o Heartbleed

"Právě u různých hardwarových zařízení je chyba hodně problematická. Ne všude totiž výrobce myslel na to, aby šlo firmware snadno upgradovat," dodává Jacoby. "A nesmíme zapomenout ani na software, který mají uživatelé nainstalovaný u sebe doma. Různé komunikační programy mohou také OpenSSL používat. Jmenujme třeba VPN software, konkrétně OpenVPN, které bylo také zranitelné." Dobrou praxí, která je teď v případě Heartbleed o to důležitější, je tedy aktualizovat programy a sledovat, zda je tato chyba již opravena.

Je možné, že chybu Heartbleed odhalily už v minulosti tajné služby a využívaly ji k napadání stránek?
"K této otázce se nemohu zodpovědně vyjádřit," řekl nám Jacoby. "Můžu maximálně říci, že z minulosti známe případy, kdy vlády obchodovaly se zranitelnostmi." Agentura Bloomberg uvedla, že americká tajná služba NSA o této zranitelnosti věděla "přinejmenším dva roky a pravidelně ji využívala k získávání důležitých dat". Autor zprávy, Michael Riley, se odkázal na "zdroje blízké NSA". Samotná NSA to rezolutně popřela: "Jakékoli zprávy o tom, že NSA nebo jakákoli jiná složka vlády věděla o tzv. zranitelnosti Heartbleed před rokem 2014, jsou chybné."

Wall Street Journal připomíná, že tajné služby s podobnými zranitelnostmi přijdou do styku často. Panel doporučil prezidentu Obamovi, aby nalezené zranitelnosti byly hned hlášeny příslušným firmám k opravám, s výjimkou "vysoce důležitého získávání dat". S podobnými zranitelnostmi se také běžně obchoduje na šedém trhu. Heartbleed je unikátní především svým rozsahem. OpenSSL je velmi populární knihovna, kterou používají velké i malé firmy, organizace i jednotlivci a softwaroví i hardwaroví výrobci.

Vstoupit do diskuse (52 příspěvků)

Nejčtenější

Čtěte celý iDNES.cz bez rušivých reklam. S iDNES Premium na 5 měsíců za 19 Kč

Čtení bez vyskakujících reklam

Odemkněte si exkluzivní obsah a čtěte ho nově bez reklam překrývajících text.

Pokochejte se Prahou za diktatury komunistů. Od stalinismu až po poslední obušky

Praha, 1965

Podívejme se na bohatý soubor výjevů z Prahy z let padesátých až osmdesátých. Uvidíme místa, která již ve skutečnosti neuvidíme, ale i místa, která se prakticky nezměnila, nepočítáme-li tehdejší...

Na český trh se vrací stoletá značka, ale jinak, než by pamětníci čekali

Packard Bell

Se sloganem „tech it easy“ na trh přichází vzkříšená značka Packard Bell. V dávných dobách známý brand notebooků tentokrát přichází s rozmanitým sortimentem levné spotřební elektroniky zaměřené na...

Čech Jiří Pruša jako první na světě dobyl severní pól v ultralehkém letadle

Severní pól

V sobotu 4. července 2026 v 8:46 ráno odstartoval Jiří Pruša z nejsevernějšího letiště světa na Špicberkách a po zhruba dvanácti hodinách se tam vrátil jako první člověk, který doletěl na severní pól...

O invazi do Československa z roku 1968 lžou i někteří politici

Lidé se 21. srpna 1968 shromáždili před budovou Československého rozhlasu.

Podívejme se na dva konkrétní lživé příspěvky z velké množiny podobných, které zaplavují sociální sítě, a uveďme je na pravou míru. V případě jejich šiřitelů lze sice doučování z dějepisu přirovnat k...

Adamec chtěl být českým Gorbačovem. Nakonec pohřbil sám sebe

Ladislav Adamec s Gorbačovem, kolorovaný snímek pomocí AI

Nový seriál Normalizátoři představí komunistické vůdce, kteří v 70. a 80. letech řídili Československo. První díl patří poslednímu normalizačnímu premiérovi Ladislavu Adamcovi, který se narodil...

Když technologie nestačí, nastupuje značka. Apple testuje hranice věrnosti

Komentář
ilustrační snímek

Společnost Apple testuje, kolik jsou zákazníci ochotni zaplatit nikoli za technologický náskok, ale za značku, ekosystém a vlastní neochotu odejít.

16. září 2026  12:07

Černý rytíř nad Zemí. Konspirátoři mluví o mimozemském satelitu. Jaké jsou důkazy

Premium
ilustrační snímek

Na oběžné dráze kolem naší planety krouží už 13 000 let mimozemský satelit. Je to jen konspirační blábol, nebo existují důkazy, které jeho existenci potvrzují? Fakta o mystickém Černém rytíři přináší...

16. září 2026

Praha zažije elitu britského Královského letectva. Toto dokážou Red Arrows

Red Arrows, akrobatická skupina RAF

Mezi světovou špičku vojenských akrobatických formací zajisté patří i britská skupina Red Arrows. Na svém kontě má zatím kolem pěti tisíc vystoupení v 57 zemích světa. Elitní piloti Red Arrows šíří...

17. září 2025  11:34,  aktualizováno  16. 9. 11:18

Podivuhodný příběh Lea Aschenbrennera aneb Jak vydělat strašením miliardy

„Vidím AI jako zdokonalení než nahrazení lidských činností. V některých však...

Minulý týden zveřejnil šéf společnosti Anthropic Dario Amodei výzvu ostatním firmám v oboru. Navrhuje v ní dočasné zpomalení vývoje velkých jazykových modelů. Lidstvo tak má získat čas na posouzení...

16. září 2026  10:02,  aktualizováno  10:02

Mrtvý královský krab se postavil na nohy. Kutil mu namontoval motory

Nadšenec zkonstruoval robokraba ze skutečné krabí skořápky

Mrtvý královský krab dostal dráty, šrouby a mechanické součástky. Čínský kutil podle virálního videa strávil patnáct dní jeho proměnou v bizarního robota, který znovu pohybuje klepety i nohama....

16. září 2026

Na český trh se vrací stoletá značka, ale jinak, než by pamětníci čekali

Packard Bell

Se sloganem „tech it easy“ na trh přichází vzkříšená značka Packard Bell. V dávných dobách známý brand notebooků tentokrát přichází s rozmanitým sortimentem levné spotřební elektroniky zaměřené na...

16. září 2026

Toaleta jako riziko? Spláchnutí dostane bakterie do výšky, kde je lze vdechnout

Premium
ilustrační snímek

Řada z nás už asi slyšela, že záchod patří mezi prostředí, kde se udržují poměrně bohaté kolonie bakterií. Nyní vědci v jedné studii zkoušeli zjistit, co se s nimi stane, když někdo na toaletě...

15. září 2026

AI Overviews v Česku zasahují pětinu vyhledávání. Firmy řeší, jak být vidět

Ve spolupráci
Marek Foršt, Head of SEO v evisions

Být na první stránce Googlu už nemusí znamenat, že si vás uživatel skutečně všimne. Umělá inteligence stále častěji odpovídá přímo ve výsledcích vyhledávání a část lidí už na původní web vůbec...

15. září 2026

Hrůza a bezmoc. Když poprvé vyjel do boje tank, vyvolal v zákopech paniku

Snímek dokumentující s jakým terénem se musely osádky vypořádat

Dnes uplynulo přesně 110 let od chvíle, kdy se poprvé dostaly do boje obrněné vozy známé pod názvem tank. Jak ovlivnily průběh první světové války a jak důležitý okamžik historie to byl, to si...

15. září 2026

Tato modelářská díla zvítězila ve druhém kole soutěže Příběh mého modelu 2026

Soutěž
ilustrační snímek

Léto je pryč a s ním i naše modelářská soutěž Příběh mého modelu. Opět jsme se utvrdili v tom, kolik se mezi námi najde velmi zručných výtvarníků, kteří dokážou běžnou stavebnici posunout mnohem dál....

14. září 2026  17:32

Akční letáky
Akční letáky

Prohlédněte si akční letáky všech obchodů hezky na jednom místě!

Družice FLEX s optikou z Turnova změří neviditelnou záři rostlin

Realizace optického teleskopu v TOPTEC v českém Turnově.

Přestože rostlina může na pohled vypadat zeleně a zdravě, kvůli suchu nebo horku pozvolna zpomaluje fotosyntézu. Evropská kosmická agentura (ESA) se chystá vyslat do vesmíru novou družici FLEX, která...

14. září 2026  10:15

Zachrání jednou lidstvo? Proti hrozbě z vesmíru pomůže elektromagnet, líčí vědec

Premium
Český geofyzik a specialista na magnetismus Günther Kletetschka

Český vědec Günther Kletetschka má hromadu netradičních nápadů. Dva nejnovější nám popsal v rozhovoru. První se týká problému, na němž si vylámalo zuby několik generací teoretiků. Druhý zase může...

14. září 2026
Nastavte si velikost písma, podle vašich preferencí.
×

Rušivé reklamy na mobilu končí

Vyzkoušet