Heartbleed-programmeur spreekt: "Het was een ongelukje"
In december 2011 ontstond het internetlek dat afgelopen week werd ontdekt en 'Heartbleed' wordt genoemd. Twee derde van 's werelds populairste websites is getroffen door wat een van de grootste bugs van de voorbije jaren lijkt te zijn. Gisteren deelde een van de programmeurs door wie het lek ontstond zijn verhaal met Sydney Morning Herald.
Robin Seggelmann zegt dat hij een van de programmeurs is die - per ongeluk - het stuk OpenSSL-code schreef dat tot Heartbleed leidde. Ondanks het feit dat zijn codes steeds door anderen werd herlezen zou een deel van die code ervoor hebben gezorgd dat versleutelde informatie gelekt kon worden.
Door die fout in de code kunnen kwaadwillenden relatief gemakkelijk het computergeheugen binnendringen en bijvoorbeeld beveiligde gegevens en geheime sleutels onderscheppen. Er wordt namelijk een datapakketje van 64 kilobyte groot meegestuurd. Welke gegevens dat pakketje bevat, is willekeurig. Maar door telkens opnieuw van deze weeffout misbruik te maken, kunnen cybercriminelen gevoelige informatie in handen krijgen
Iedereen draagt zijn steentje bij
Zoals de naam al doet vermoeden is OpenSSL een 'open platform', waardoor iedereen die dat wil kan meehelpen aan de bouw ervan, zoals bij Wikipedia. Omdat het open-source is, is de software zeer aantrekkelijk voor organisaties en bedrijven die OpenSSL een makkelijk implementeerbare beveiligingstool vinden.
Hoewel iedereen in principe kan bijdragen aan OpenSSL wordt dat maar door heel weinig mensen gedaan, een eigenschap die je ook bij Wikipedia ziet. "Het zou veel beter zijn als meer mensen er aan zouden helpen", zegt Seggelmann. "Als iedereen het gewoon blijft gebruiken en denkt dat iemand anders er voor zal zorgen, dan zal het niet werken. Hoe meer mensen er naar kijken, hoe kleiner de kans dat fouten als deze gebeuren."
Een van de voorstellen die Seggelman deed is meer mensen codes te laten nalezen, wat dan weer zou betekenen dat meer mensen tijd voor OpenSSL moeten vrijmaken. "Zo zouden we meerdere onafhankelijke nazichten hebben voor elke toevoeging aan de code of kunnen sommige mensen zich specialiseren in het nazien van specifieke delen van de software", zegt hij.
En nu?
Sommige bedrijven, waaronder Facebook, waren heel vroeg op de hoogte van het lek en hadden dit al hersteld voor het nieuws maandag werd bekendgemaakt. Andere grote diensten hebben intussen ook hun kwetsbaarheid gerepareerd, al worden gebruikers wel aangeraden om in bepaalde gevallen hun paswoord te wijzigen. Meer informatie over Heartbleed en de getroffen diensten is hier te vinden.