LibreSSL: ทำไม OpenSSL จึงไม่มีวิธีแก้ปัญหา

เลือดหมู

หลังจาก HeartBleedGate และแม่น้ำของตัวละครที่เขียนเกี่ยวกับคดีนี้มังงะปากแข็งซึ่งเป็นผู้พัฒนา OpenBSD นำโดย Theo de Raadt กล่าวว่า "เรากำลังจะสร้าง OpenSSL ของเราเองด้วยเกมแห่งโอกาสและความร่าน" แต่อย่างไร การจัดหาเงินทุนไม่ให้พวกเขา สำหรับการพนันและร่านพวกเขาเหลือเพียงส้อมของ OpenSSL ที่พวกเขาจะเรียก LibreSSL และในตอนแรกจะเป็นสำหรับ OpenBSD 5.6 และถ้าทุกอย่างเป็นไปด้วยดีสำหรับระบบ POSIX อื่น ๆ รวมถึงลินุกซ์แน่นอน

Ted Unangst ผู้พัฒนา OpenBSD กล่าวว่า Heartbleed คือ เพียงหนึ่งในข้อบกพร่องร้ายแรงของ OpenSSL ประจำปีหลาย ๆ และข้อผิดพลาดนี้ไม่ใช่เหตุผลที่จะแยก ข้อผิดพลาดที่ Ted มุ่งเน้นไปที่ (สิ่งที่จะทำให้เกิดส้อม) เกี่ยวข้องกับ ฟรีลิสต์ OpenSSL ภายใน และอะไร ngnix ใช้ไม่ได้ถ้าไม่มีฟรีลิสต์เหล่านั้น. แต่ที่แย่ที่สุดคือ การขาดการตอบสนองจาก OpenSSL เนื่องจากข้อบกพร่องนี้มีแพตช์ที่เสนอไว้แล้วและยังไม่ได้นำไปใช้ แพทช์นั้นคือ ไม่รวมเป็นปี; OpenSSL, OpenBSD และ Debian ได้ทำการแก้ไขด้วยตัวเอง หากนักพัฒนา OpenSSL ไม่ได้ใช้แพตช์พวกเขาจะไม่ค่อยโน้มน้าวให้ถอนการสนับสนุน Visual C ++ 5.0 (โปรแกรมเมอร์ C สามารถหัวเราะได้ ด้วยตัวอย่างเหล่านี้).

ดังนั้นพวกเขาจึงกำจัดโค้ดและการนับประมาณ 150 บรรทัดโดยเฉพาะอย่างยิ่งหลังจากลบการรองรับ VMS ซึ่งเป็นระบบปฏิบัติการปิดที่น่ารังเกียจสำหรับเซิร์ฟเวอร์ที่ Hewlett Packard ดูแลอยู่ เหมือนกับว่า X เทียบกับ Wayland

ในขณะเดียวกันฉันฝากคุณไว้กับเว็บไซต์ OpenSSL Valhalla อาละวาด ด้วยแกลเลอรีแห่งความสยองขวัญที่เหล่า OpenBSD พยายามแก้ไข


เพิ่มเป็นแหล่งข้อมูลที่ต้องการใน Google