LibreSSL: kāpēc OpenSSL nav risinājuma

asiņo

Pēc HeartBleedGate un teksta upēm, kas bija sarakstītas par šo lietu, šī spītīgo OpenBSD izstrādātāju bariņš Teo de Rādta vadībā teica: "Izveidosim savu OpenSSL ar azartspēlēm un prostitūtām." Bet, tā kā viņu finansējums nesniedzas līdz azartspēlēm un prostitūtām, viņi apstājās tikai pie OpenSSL atzara, ko viņi sauks par LibreSSL un kas sākotnēji būs pieejams OpenBSD 5.6 un, ja viss noritēs labi, arī citām POSIX sistēmām, tostarp, protams, Linux.

Teds Unangsts, OpenBSD izstrādātājs, patiesībā piemin, ka Heartbleed bija tikai viena no vairākām katastrofālām OpenSSL kļūdām katru gadu , un ka šī kļūda nebija iemesls atzarojuma izveidei. Kļūda, uz kuru Teds koncentrējas (tā, kas galu galā izraisītu atzarojumu), ir saistīta ar OpenSSL iekšējiem bezmaksas sarakstiem un faktu, ka Nginx bez tiem nedarbojas . Taču visnopietnākā problēma bija OpenSSL nereaģēšana, jo šīs kļūdas ielāps jau ir piedāvāts, un viņi to vēl nav ieviesuši. Šis ielāps ir pazudis jau gadu ; OpenSSL, OpenBSD un Debian to ir paši ievietojuši ielāpā. Ja OpenSSL izstrādātāji negrasītos ieviest ielāpu, viņiem būtu vēl mazāka iespēja pārliecināties pārtraukt atbalstu Visual C++ 5.0 (C programmētāji var no sirds pasmieties par šiem piemēriem ).

Tātad viņi atbrīvojās no aptuveni 150 tūkstošiem koda rindu un skaitīšanas, it īpaši pēc tam, kad tika noņemts atbalsts VMS, riebīga slēgta operētājsistēma serveriem, kuru uztur Hewlett Packard. It kā X salīdzina ar Veilendu.

Tikmēr es jūs atstāšu ar OpenSSL Valhalla Rampage vietni , kurā ir apskatāma šausmu galerija, ko OpenBSD komanda cenšas novērst.


Pievienot kā vēlamo avotu pakalpojumā Google