LibreSSL: miért nincs megoldás az OpenSSL-nek

szarvas

A HeartBleedGate és az esetről írt szövegáradat után a makacs OpenBSD fejlesztőkből álló csapat, élükön Theo de Raadttal, azt mondta: „Csináljunk saját OpenSSL-t szerencsejátékkal és prostituáltakkal.” De mivel a finanszírozásuk nem terjed ki a szerencsejátékra és a prostituáltakra, végül csak az OpenSSL egy elágazására jutottak, amit LibreSSL-nek fognak nevezni , és ami kezdetben az OpenBSD 5.6-hoz, és ha minden jól megy, más POSIX rendszerekhez, köztük természetesen a Linuxhoz is elérhető lesz.

Ted Unangst, egy OpenBSD fejlesztő, valójában megemlíti, hogy a Heartbleed csak egy volt a számos katasztrofális OpenSSL hiba közül minden évben , és hogy ez a hiba nem volt ok a fork létrehozására. A hiba, amire Ted fókuszál (az, amely végül a forkot okozta), az OpenSSL belső szabadlistáival és azzal a ténnyel kapcsolatos, hogy az Nginx nem működik nélkülük . De a legsúlyosabb probléma az OpenSSL válaszának hiánya volt, mivel már javasoltak egy javítást erre a hibára, és még nem implementálták. Ez a javítás már egy éve hiányzik ; az OpenSSL, az OpenBSD és a Debian maga javította ki. Ha az OpenSSL fejlesztői nem implementálták volna a javítást, még kisebb valószínűséggel lettek volna meggyőzve arról, hogy hagyják abba a Visual C++ 5.0 támogatását (a C programozók jót nevethetnek ezeken a példákon ).

Megszabadultak tehát mintegy 150 ezer sornyi kódtól és a számlálástól, főleg miután eltávolították a VMS, a Hewlett Packard által fenntartott szerverek irtózatos zárt operációs rendszerének támogatását. Mintha X-et hasonlítanák Waylandhez.

Közben pedig bemutatom nektek az OpenSSL Valhalla Rampage oldalát , ahol az OpenBSD csapata által megoldani próbált borzalmak galériáját tekinthetitek meg.


Hozzáadás előnyben részesített forrásként a Google-ben