NW屋的日常徒然日記

ネットワークを専門にする元社内SEの日常とITネタ諸々を綴って行きます。

OpenSSLのバージョンがどうなのかが気になる

 こんばんは。気がついたら3月。いつの間にか国公立大学の2次試験はほぼ終わって、独自日程の公立大学を残すのみだったかと思います。私が受験生だった頃はちょうど今日明日が2次試験でした。遠い記憶を呼び戻し切れなかった不覚亭ヨウ素でございます。

 さて、本日のネタの前に、DROWN攻撃ネタは衝撃が走ったようですねぇ。SSLv2対応サーバと同じ秘密鍵を利用していたらアウト(な可能性がある)ってのも怖いですよね。
 で、昨日のセキュリティネクストの記事になりますが、OpenSSLのアップデートがリリースされたという記事がありました。「最新バージョンにアップデートしておけ」はいいんですが、ユーザ側としては使おうとしているサーバのOpenSSLが古いバージョンだったら、((((;゚Д゚))))))) ものですよね。ぱっと見ユーザには分かりませんしね。エラー表示させて、Apacheやnginxのバージョンが表示されることもあるかもしれませんが、隠している場合もありますしね。隠してないサイトであれば、OpenSSLのコマンドを叩けば分かりますしね。(^^;;
 地味な作業かもしれませんが、ユーザが安心して使えるように一手間かけてアップデートお願いします。(検証作業もあるでしょうが) 
 特にクレジットカード情報を入力するサイトならなおさらですよね。