Nach dem Heartbleed-Skandal und den unzähligen Artikeln darüber, sagte die Gruppe hartnäckiger OpenBSD-Entwickler um Theo de Raadt: „Lasst uns unser eigenes OpenSSL entwickeln – mit Glücksspiel und Prostituierten.“ Da ihre Mittel aber nicht für Glücksspiel und Prostituierte reichen, entschieden sie sich für eine Abspaltung von OpenSSL, die sie LibreSSL nennen werden . Diese soll zunächst für OpenBSD 5.6 und, wenn alles nach Plan läuft, auch für andere POSIX-Systeme, einschließlich Linux, verfügbar sein.
Ted Unangst, ein OpenBSD-Entwickler, erwähnt, dass Heartbleed nur einer von mehreren katastrophalen OpenSSL-Bugs pro Jahr war und dass dieser Fehler kein Grund für eine Abspaltung war. Der Fehler, auf den sich Ted konzentriert (der schließlich zur Abspaltung führte), betrifft die internen Freelists von OpenSSL und die Tatsache, dass Nginx ohne diese nicht funktioniert . Das gravierendste Problem war jedoch die fehlende Reaktion von OpenSSL, da bereits ein Patch für diesen Fehler vorgeschlagen, aber noch nicht implementiert worden war. Dieser Patch fehlte ein Jahr lang ; OpenSSL, OpenBSD und Debian hatten ihn selbst behoben. Wenn die OpenSSL-Entwickler den Patch nicht implementieren wollten, war es noch unwahrscheinlicher, dass sie sich dazu bewegen ließen, die Unterstützung für Visual C++ 5.0 aufzugeben (C-Programmierer können über diese Beispiele schmunzeln ).
So wurden etwa 150 Codezeilen entfernt und gezählt, insbesondere nachdem die Unterstützung für VMS, ein abscheulich geschlossenes Betriebssystem für Server, das Hewlett Packard unterhält, entfernt wurde. Es ist, als würde X mit Wayland verglichen.
In der Zwischenzeit verabschiede ich mich mit der Webseite von OpenSSL Valhalla Rampage , die eine Galerie der Schrecken präsentiert, die das OpenBSD-Team zu beheben versucht.