Na HeartBleedGate en de stortvloed aan teksten die erover verschenen, zei die groep eigenwijze OpenBSD-ontwikkelaars, onder leiding van Theo de Raadt: "Laten we onze eigen OpenSSL maken met gokken en prostituees." Maar aangezien hun budget niet toereikend is voor gokken en prostituees, kozen ze voor een fork van OpenSSL, die ze LibreSSL zullen noemen . Deze zal in eerste instantie beschikbaar zijn voor OpenBSD 5.6 en, als alles goed gaat, ook voor andere POSIX-systemen, waaronder natuurlijk Linux.
Ted Unangst, een OpenBSD-ontwikkelaar, merkt op dat Heartbleed slechts één van de vele catastrofale OpenSSL-bugs per jaar was , en dat deze bug geen reden was om een ​​fork te maken. De bug waar Ted zich op concentreert (de bug die uiteindelijk tot de fork zou leiden) heeft te maken met de interne freelists van OpenSSL en het feit dat Nginx zonder deze lijsten niet werkt . Maar het ernstigste probleem was het gebrek aan reactie van OpenSSL, aangezien er al een patch voor deze bug was voorgesteld, maar deze nog steeds niet was geïmplementeerd. Die patch ontbreekt al een jaar ; OpenSSL, OpenBSD en Debian hebben de bug inmiddels zelf opgelost. Als de OpenSSL-ontwikkelaars de patch al niet wilden implementeren, was de kans nog kleiner dat ze overtuigd zouden worden om de ondersteuning voor Visual C++ 5.0 te laten vallen (C-programmeurs kunnen hier wel om lachen ).
Dus hebben ze ongeveer 150 regels code verwijderd en geteld, vooral nadat ze de ondersteuning voor VMS, een afschuwelijk gesloten besturingssysteem voor servers dat Hewlett Packard onderhoudt, hebben verwijderd. Het is alsof X wordt vergeleken met Wayland.
Ondertussen laat ik jullie nog even de OpenSSL Valhalla Rampage- website zien , met een overzicht van de problemen die het OpenBSD-team probeert op te lossen.