LibreSSL: varför OpenSSL inte har någon lösning

blöder

Efter HeartBleedGate och floderna av text som skrivits om fallet, sa det där gänget envisa OpenBSD-utvecklare, ledda av Theo de Raadt, "Låt oss skapa vår egen OpenSSL med spel och prostituerade." Men eftersom deras finansiering inte sträcker sig till spel och prostituerade, bestämde de sig för bara en förgrening av OpenSSL, som de kommer att kalla LibreSSL , och som initialt kommer att vara tillgänglig för OpenBSD 5.6 och, om allt går bra, för andra POSIX-system, inklusive Linux, förstås.

Ted Unangst, en OpenBSD-utvecklare, nämner faktiskt att Heartbleed bara var en av flera katastrofala OpenSSL-buggar varje år , och att denna bugg inte var en anledning att skapa en förgrening. Buggen som Ted fokuserar på (den som så småningom skulle orsaka förgreningen) har att göra med OpenSSLs interna frilistor och det faktum att Nginx inte fungerar utan dem . Men det allvarligaste problemet var OpenSSLs brist på respons, eftersom en patch för denna bugg redan har föreslagits, och de har inte implementerat den än. Den patchen har saknats i ett år ; OpenSSL, OpenBSD och Debian har patchat den själva. Om OpenSSL-utvecklarna inte skulle implementera patchen, var det ännu mindre sannolikt att de skulle bli övertygade om att slopa stödet för Visual C++ 5.0 (C-programmerare kan skratta gott åt dessa exempel ).

Så de blev av med cirka 150 tusen rader kod och räknade, särskilt efter att ha tagit bort stöd för VMS, ett avskyvärt stängt operativsystem för servrar som Hewlett Packard underhåller. Det är som om X jämförs med Wayland.

Under tiden lämnar jag er med OpenSSL Valhalla Rampage- sajten , som innehåller galleriet av fasor som OpenBSD-teamet försöker åtgärda.


Lägg till som prioriterad källa i Google