Hva er Cloudflare, og har det virkelig lekket dataene mine over Internett?
I de siste månedene kan en feil i den populære Cloudflare-tjenesten ha utsatt sensitive brukerdata - inkludert brukernavn, passord og private meldinger - til verden i vanlig tekst. Men hvor stor er dette problemet, og hva skal du gjøre?
Hva er Cloudflare?
Cloudflare er en tjeneste som tilbyr sikkerhets- og ytelsesfunksjoner (blant annet) til et bredt nettverk av nettsteder. Det fungerer som en omvendt proxy, en mellommann mellom deg - brukeren og en gitt nettside. Når du går til å besøke dette nettstedet, blir du sendt til en av Cloudflare-servere i stedet for de faktiske nettstedets servere.
Dette gjør at Cloudflare kan sikre at du er en legitim bruker (og dermed beskytte mot avslag på tjenesten), laster nettstedet raskere (siden de har bufret bestemte deler av nettstedet) og beskytter mot nedetid (siden de har flere servere over hele verden og kan falle tilbake på hvilken som helst server hvis man har et problem).
Cloudflare sikrer at DDoS-angriperne ikke får trafikken sin gjennom til selve nettstedet.Kort sagt: Cloudflare tar sikte på å gjøre nettsteder raskere og sikrere, og det er en tjeneste som mange nettsteder bruker.
Hva skjedde? (Og hva er "Cloudbleed?")
Dessverre er ingenting 100% sikkert, selv om et nettsted bruker en tjeneste som Cloudflare, og det oppstår feil. I dette tilfellet, Cloudflare faktisk forårsaket Et sikkerhetsproblem: En feil i omvendt proxy-koden som analyserer HTML, forårsaket Cloudflares servere å lekke innholdet i minnet under visse omstendigheter. (Noen refererer til dette som "Cloudbleed", et spill av Heartbleed bug som også påvirket en stor del av internett.)
Disse dataene kunne ha inkludert alle slags sensitive data, inkludert brukernavn, passord, private meldinger, OAuth-tokens og mye mer. Enda verre, noen av de dataene ble indeksert og bufret av noen søkemotorer (omtrent 700 sider, ifølge Cloudflare), så hvis du visste hva du skulle søke på Google, kan du finne sensitive data fra brukere som logger inn på tidspunktet for en bestemt lekke.
Hvis du vet hva du skal søke, kan du finne noen av Cloudflares lekkede informasjon om søkemotorer.Denne feilen ble uoppdaget i omtrent fem måneder, og ble patched etter å ha blitt oppdaget denne uken. Cloudflare sier at "den største effektperioden var fra 13. februar og 18. februar med rundt 1 av hver 3.300.000 HTTP-forespørsler gjennom Cloudflare, noe som kan føre til minnelekkasje (det er omtrent 0,00003% av forespørslene)."
Men med en tjeneste som er så populær som Cloudflare, er 0.00003% fortsatt mye. Noen mennesker har samlet sammen en liste over nettsteder som bruker Cloudflare, og den inneholder over 4 millioner domener, inkludert Yelp, OkCupid, Uber, Authy, Medium, og mange mange flere. (Noen mobile apper påvirkes også.)
Du kan lese mer om de tekniske detaljene i denne feilen på Cloudflares blogg, men det vil nok bare interessere deg hvis du er programmerer. Hvis du er en vanlig internettbruker, er det eneste du trenger å vite ...
Hva burde jeg gjøre?
Først: ikke panikk for mye. Ikke hvert nettsted på den listen over 4 millioner nødvendigvis lekket sensitiv informasjon - hvis et nettsted bare bruker Cloudflare til å cache bildedata, for eksempel, ville det ikke være noen sensitiv informasjon å lekke. Og det er ikke som hver lekkasje var en mesterliste over passord uansett - det var tilfeldige stykker informasjon, som kunne har tatt med noen tilfeldige brukernavn og passord til enhver tid.
Men Cloudflare bemerket også at en av sine egne private nøkler var lekket, noe som ville ha gitt en angriper tilgang til mange interne Cloudflare-data, inkludert potensielt brukernavn og passord. Cloudflare var ekstremt uklart om dette punktet, til tross for at det var en stor sikkerhetsrisiko med potensial til å lekke mye mer sensitiv informasjon
Alt som er sagt, det er ingen reell måte å fortelle om noen av dataene dine var lekket, og hvor, så er det eneste sikre løpet av handlingen akkurat nå å endre alle passordene dine. (Visst, du kan se gjennom listen over 4 millioner nettsteder og bare endre de som brukes av Cloudflare, men ærlig talt vil det nok være enklere og raskere å bare endre dem alle.)
De vanlige reglene med passord gjelder her: Ikke bruk det samme passordet på flere nettsteder, bruk en passordbehandling som LastPass, og slå på tofaktorautentisering for hvert nettsted som tillater det. Hvis du ikke gjør disse tingene, er Cloudflare-bugten sannsynligvis den minste av dine bekymringer. Tross alt blir nettsteder hacket hele tiden, og hvis du bruker det samme passordet overalt, er alle dataene dine jevnlig i fare.
Hvis du allerede bruker en passordbehandling, bør denne prosessen være enkel (om litt lang og kjedelig). Men du burde være vant til denne dansen nå.