LibreSSL: почему у OpenSSL нет решения

истекать кровью

После скандала HeartBleedGate и потока статей, посвященных этому делу, группа упрямых разработчиков OpenBSD во главе с Тео де Раадтом заявила: «Давайте создадим свой собственный OpenSSL с азартными играми и проститутками». Но поскольку их финансирование не позволяет им заниматься азартными играми и проститутками, они остановились на форке OpenSSL, который назовут LibreSSL , и который первоначально будет доступен для OpenBSD 5.6, а если все пойдет хорошо, то и для других POSIX-систем, включая, конечно же, Linux.

Тед Унангст, разработчик OpenBSD, упоминает, что Heartbleed был лишь одной из нескольких катастрофических ошибок OpenSSL, возникающих каждый год , и что эта ошибка не была причиной для создания форка. Ошибка, на которой сосредоточился Тед (та, которая в конечном итоге привела к созданию форка), связана с внутренними списками свободных регистров OpenSSL и тем фактом, что Nginx не работает без них . Но самой серьезной проблемой было отсутствие реакции со стороны OpenSSL, поскольку патч для этой ошибки уже был предложен, но они его еще не реализовали. Этот патч отсутствует уже год ; OpenSSL, OpenBSD и Debian сами его исправили. Если бы разработчики OpenSSL не собирались реализовывать патч, их было бы еще меньше шансов убедить отказаться от поддержки Visual C++ 5.0 (программисты на C могут посмеяться над этими примерами ).

Таким образом, они избавились примерно от 150 тысяч строк кода и их количество, особенно после прекращения поддержки VMS, отвратительной закрытой операционной системы для серверов, которую поддерживает Hewlett Packard. Как будто X сравнивают с Wayland.

А пока я оставлю вам ссылку на сайт OpenSSL Valhalla Rampage , где представлена ​​галерея ужасов, которые команда OpenBSD пытается исправить.


Добавить в качестве предпочтительного источника в Google