LibreSSL: miksi OpenSSL: llä ei ole ratkaisua

noussut

HeartBleedGaten ja tapauksesta kirjoitetun tekstivirran jälkeen joukko itsepäisiä OpenBSD-kehittäjiä, Theo de Raadtin johdolla, sanoi: "Tehdään oma OpenSSL uhkapeleillä ja prostituoiduilla." Mutta koska heidän rahoituksensa ei ulotu uhkapeleihin ja prostituoituihin, he tyytyivät vain OpenSSL:n haaraan, jota he kutsuvat LibreSSL:ksi ja joka on aluksi saatavilla OpenBSD 5.6:lle ja, jos kaikki menee hyvin, muille POSIX-järjestelmille, mukaan lukien tietenkin Linuxille.

OpenBSD-kehittäjä Ted Unangst mainitsee itse asiassa, että Heartbleed oli vain yksi useista katastrofaalisista OpenSSL-virheistä joka vuosi , eikä tämä virhe ollut syy haarautumisen luomiseen. Tedin keskittymä virhe (se, joka lopulta aiheuttaisi haarautumisen) liittyy OpenSSL:n sisäisiin vapaisiin listoihin ja siihen, että Nginx ei toimi ilman niitä . Mutta vakavin ongelma oli OpenSSL:n reagoimattomuus, koska tähän virheeseen on jo ehdotettu korjausta, mutta he eivät ole vielä toteuttaneet sitä. Korjaus on puuttunut vuoden ; OpenSSL, OpenBSD ja Debian ovat korjanneet sen itse. Jos OpenSSL-kehittäjät eivät aio toteuttaa korjausta, heitä olisi vielä epätodennäköisemmin suostuteltu luopumaan Visual C++ 5.0:n tuesta (C-ohjelmoijat voivat nauraa näille esimerkeille ).

Joten he pääsivät eroon noin 150 tuhannesta koodirivistä ja laskemisesta, varsinkin kun Hewlett Packard ylläpitää palvelimien kauhistettua suljettua käyttöjärjestelmää, VMS: n, tukea. X on kuin verrataan Waylandiin.

Sillä välin jätän teidät OpenSSL Valhalla Rampage -sivustolle , jossa on galleria kauhuista, joita OpenBSD-tiimi yrittää korjata.


Lisää ensisijaiseksi lähteeksi Googlessa