Skip to content

Instantly share code, notes, and snippets.

@ashikawa
Created April 22, 2014 02:15
Show Gist options
  • Save ashikawa/11163223 to your computer and use it in GitHub Desktop.
Save ashikawa/11163223 to your computer and use it in GitHub Desktop.
Heartbleed

Heartbleed 対策

参考資料

全部読んでおく

影響範囲

他のプロトコル

  • SSH, FTPSなどへの影響は?

http://superuser.com/questions/739349/does-heartbleed-affect-ssh-keys http://superuser.com/questions/739690/which-versions-of-the-windows-tls-ssl-file-transfer-software-like-winscp-and-fil http://blog.ohgaki.net/what-can-be-stolen-by-heartbleed http://qiita.com/maueki/items/69d358d207eb62a2d321

もう少し調べる

OpenSSL バージョン確認

cat /etc/redhat-release

↓これは間違い

openssl version

パッケージのバージョンを見よ

yum list installed | fgrep ssl
openssl version -a | grep compiler | sed s/" \-"/"\n&"/g | column

DOPENSSL_NO_HEARTBEATS を探してあったら、影響バージョン

対応済みのバージョン

環境によって変わるので注意

Cent6.5系 : openssl-1.0.1e-16.el6_5.7 以上

AWS EC2 (amazon linux) : openssl-1.0.1e-37.66.amzn1 以上

個別の対応

一般的なサーバー, EC2での対応

  • OpenSSL でのアップデート
  • 証明書の再発行

ELB に証明書インストール

  • AWS ELB は対応済み
  • 証明書のみ再発行

Webサービス (Backlog, Flicker, Yahoo etc)

  • サービス側での対応を待つ
  • パスワードの変更
  • 二要素認証

自分たちでパスワードを保存しているサービス

  • ユーザーにパスワードを変更させるように通知

Unibaas

6.0.3, 5.2.10 へのアップデート

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment