">
发现 Heartbleed 的团队 (从右到左): Ossi Salmi, Ville Alatalo, Tuomo Untinen, Antti Karjalainen 和 Ossi Herrala
Chartier 并不知道,在 Google 里的一位鲜为人知的安全专家 Neel Mehta 也在同一天发现并同时报告了 OpenSSL 的漏洞。有趣的是,这个漏洞其实早在 2012 年 3 月就有了,这两个完全不相干的团队同时发现并上报,多少有些蹊跷。(Mehta 不愿就这篇文章接受采访)
不管怎样,Chartier 和他的团队必须尽力。他明白,要是由 OpenSSL 小组自己来公布这个漏洞报告,所含信息很可能不多,用户也不太清楚要怎么应对。于是,他决定就这个安全漏洞准备一场宣传活动,把信息充分地传出去。
“漏洞报告更新天天都有,已是家常便饭,” Chartier 说,“你作为 IT 经理,怎么样能够判断哪些是重要的而哪些不是呢?所以我们为报告取了名,还准备了一些 Q&A,为的就是让人们明确知道这是这么多年来最为严重的一个漏洞。”
一直到周五的晚上,这个漏洞还一直被标识为“CVE-2014-0160“。周六早晨,在芬兰首都赫尔辛基办公室工作的 Codenomicon 系统管理员 Ossi Herrala 想到了这个名字:Heartbleed。
“OpenSSL 上有一个扩展叫做 Hearbeat,”Chatier 解释说:“Ossi 觉得 Heartbleed 很贴切,因为内存里用户的重要信息像血一样流了出来。”
Marko Laaso 也是 Codenomicon 的员工,在周六一大早他就注册了 Heartbleed.com 这个域名。而在 2008 年,Heartbleed.com 则是一个给忧郁症患儿分享歌词和链接的网站。
整个团队非常高效。设计师开始设计 Logo——一颗正在流血的心。当网站注册成功,Logo 也确定之后,市场部就着手准备网站上的 Q&A 内容了。
周日的时候,Codenomicon 的员工们用加密通讯工具交流,而 Chartier 继续监测网络,他要确保这个漏洞的消息没有被泄露出去。到了当天晚上,所有的营销材料准备就绪,整个团队也紧张的等待着,等着在 OpenSSL 发布补丁的第一时间上线 Heartbleed.com。
“在补丁发布前,我们不可能先把消息发布出去,这只会引起恐慌,因为在补丁出来前,用户根本不明白要怎么保护自己。那样做这也违背了我们本意。”Chartier 说。
最终到了周一下午,Heartbleed.com 终于上线,人们一下子涌了进来,媒体也纷纷跟进报道。基本上所有主流媒体,从 CNN 到 华盛顿邮报 再到纽约客,都报道了 OpenSSL 漏洞的事。截止到周三下午,算起来连 48 小时都不到,网站就有 140 万不同的独立访问,现在则接近 200 万。Heartbleed.com 能起到这么大的作用,Chartier 备感欣慰。
“保障网络安全就是我们的使命,” Chartier 提到。“IT 安全社区也尽全力打了一场胜仗,这份功劳属于整个 IT 安全社区。”
Heartbleed 的详细介绍:请点这里
Heartbleed 的下载地址:请点这里
相关阅读:
perl Configure VC-WIN64A --prefix=C:\openssl_x64 no-asm no-shared enable-tlsext enable-static-engine