LibreSSL: zašto OpenSSL nema rješenje

krvarenje iz arsea

Nakon HeartBleedGatea i rijeka likova napisanih o slučaju, ta tvrdoglava manga programeri OpenBSD-a, predvođena Theom de Raadtom, rekla je: "Napravit ćemo vlastiti OpenSSL s igrama na sreću i droljama." Ali kako financiranje im ne daje za kockanje i drolje, ostala im je samo vilica OpenSSL-a, koju će oni nazvati FreeSSL i da će to u početku biti za OpenBSD 5.6 i, ako sve bude u redu, za druge POSIX sustave, uključujući naravno Linux.

Zapravo Ted Unangst, programer OpenBSD-a spominje da je Heartbleed bio samo jedna od nekoliko godišnjih OpenSSL katastrofalnih grešaka i da ta greška nije razlog za račvanje. Greška na koju se Ted fokusira (ona koja bi na kraju uzrokovala rašlje) ima veze s interni OpenSSL freelisti i što ngnix ne radi bez tih freelista. Ali najgore je bilo nedostatak odgovora od OpenSSL-a budući da ovaj bug već ima predloženu zakrpu i još ga nisu primijenili. Taj flaster je godinu dana nije uključeno; OpenSSL, OpenBSD i Debian su to sami zakrpili. Ako programeri OpenSSL-a nisu primijenili zakrpu, manje će ih uvjeravati da povuku podršku za Visual C ++ 5.0 (programeri C mogu se smijati s ovim primjerima).

Tako su se riješili oko 150 tisuća redaka koda i brojanja, posebno nakon uklanjanja podrške za VMS, gnusni zatvoreni operativni sustav za poslužitelje koji Hewlett Packard održava. Kao da se X uspoređuje s Waylandom.

U međuvremenu, ostavljam vam stranicu OpenSSL Valhalla divljanje s galerijom užasa koju OpenBSD pokušavaju ispraviti.


Dodaj kao preferirani izvor na Googleu