LibreSSL: mengapa OpenSSL tidak memiliki solusi

dibakar

Setelah HeartBleedGate dan banyaknya tulisan yang membahas kasus tersebut, sekelompok pengembang OpenBSD yang keras kepala, dipimpin oleh Theo de Raadt, berkata, "Mari kita buat OpenSSL kita sendiri dengan perjudian dan PSK." Tetapi karena dana mereka tidak cukup untuk perjudian dan PSK, mereka akhirnya hanya membuat versi modifikasi dari OpenSSL, yang akan mereka sebut LibreSSL , dan yang awalnya akan tersedia untuk OpenBSD 5.6 dan, jika semuanya berjalan lancar, untuk sistem POSIX lainnya, termasuk Linux, tentu saja.

Ted Unangst, seorang pengembang OpenBSD, sebenarnya menyebutkan bahwa Heartbleed hanyalah salah satu dari beberapa bug OpenSSL yang menimbulkan bencana setiap tahunnya , dan bug ini bukanlah alasan untuk membuat fork. Bug yang difokuskan Ted (yang akhirnya menyebabkan fork) berkaitan dengan freelist internal OpenSSL dan fakta bahwa Nginx tidak berfungsi tanpanya . Tetapi masalah yang paling serius adalah kurangnya respons dari OpenSSL, karena patch untuk bug ini telah diajukan, dan mereka belum mengimplementasikannya. Patch tersebut telah hilang selama setahun ; OpenSSL, OpenBSD, dan Debian telah memperbaikinya sendiri. Jika para pengembang OpenSSL tidak akan mengimplementasikan patch tersebut, mereka bahkan lebih kecil kemungkinannya untuk dibujuk untuk menghentikan dukungan untuk Visual C++ 5.0 (para programmer C dapat menertawakan contoh-contoh ini ).

Jadi, mereka menyingkirkan sekitar 150 ribu baris kode dan terus bertambah, terutama setelah menghapus dukungan untuk VMS, sistem operasi tertutup yang menjijikkan untuk server yang dipelihara Hewlett Packard. Seolah-olah X dibandingkan dengan Wayland.

Sementara itu, saya akan memberikan Anda situs OpenSSL Valhalla Rampage , yang menampilkan galeri kengerian yang sedang coba diperbaiki oleh tim OpenBSD.


Tambahkan sebagai sumber pilihan di Google