LibreSSL: bakit walang solusyon ang OpenSSL

naka-arseble

Matapos ang HeartBleedGate at ang mga ilog ng mga tauhang nakasulat tungkol sa kaso, ang manga matigas ang ulo na iyon ang mga developer ng OpenBSD, na pinangunahan ni Theo de Raadt, ay nagsabing "Gagawa kami ng aming sariling OpenSSL na may mga laro ng pagkakataon at sluts." Pero paano hindi binibigyan sila ng financing para sa pagsusugal at sluts, naiwan lamang ang mga ito sa fork ng OpenSSL, na tatawagin nila LibreSSL at na sa una ito ay para sa OpenBSD 5.6 at, kung maayos ang lahat, para sa iba pang mga system ng POSIX, kabilang ang syempre Linux.

Sa katunayan si Ted Unangst, binanggit ng developer ng OpenBSD na ang Heartbleed ay isa lamang sa maraming taunang OpenSSL catastrophic bug at ang bug na ito ay hindi isang dahilan upang mag-fork. Ang bug na pinagtutuunan ni Ted (ang isa na magtatapos na sanhi ng tinidor) ay may kinalaman ang panloob na mga freelist ng OpenSSL at ano hindi gagana ang ngnix nang wala ang mga freelist na iyon. Ngunit ang pinakapangit ay ang kawalan ng tugon mula sa OpenSSL dahil ang bug na ito ay mayroon nang iminungkahing patch at hindi pa nila nailalapat ito. Ang patch na iyon ay para sa isang taon na hindi kasama; Ang OpenSSL, OpenBSD, at Debian ay na-patch nila ang kanilang sarili. Kung hindi inilapat ng mga developer ng OpenSSL ang patch, hindi nila gaanong makumbinsi sila na bawiin ang kanilang suporta para sa Visual C ++ 5.0 (maaaring tumawa ang mga programmer ng C kasama ang mga halimbawang ito).

Kaya't natanggal nila ang tungkol sa 150 libong mga linya ng code at pagbibilang, lalo na pagkatapos alisin ang suporta para sa VMS, isang kasuklam-suklam na sarado na operating system para sa mga server na pinapanatili ni Hewlett Packard. Ito ay tulad ng kung ang X ay inihambing sa Wayland.

Samantala, iniiwan kita sa site OpenSSL Valhalla Rampage kasama ang gallery ng katatakutan na sinusubukan na itama ng mga OpenBSD.


Idagdag bilang ginustong mapagkukunan sa Google