Nagyszabású biztonsági auditon esik át az OpenSSL

Az iSEC Partners, a Matasano Security, az Intrepidus Group és az NGS Secure szakértőit is magában foglaló Cryptography Services a napokban bejelentette, hogy nagyszabású biztonsági auditot terveznek lefolytatni az OpenSSL-en.

Az audit a The Linux Foundation által indított Core Infrastructure Initiative kezdeményezés keretében, az Open Crypto Audit Project szervezésében fog folyni. A Cryptography Services szerint az audit feltehetően a legnagyobb, amit eddig az OpenSSL-en végeztek, de mindenképpen a(z egyik) legnyilvánosabb.

Az audit fókuszában a TLS stack áll.

Részletek a bejelentésben.

Hozzászólások

Miért nem a LibreSSL-t tolják inkább? Miért kell két külön vonalon elindulni, illetve ha már valaki elindult, akkor miért nem állnak be mögé?

Csak tippelek, de lehet az is bejátszik a döntésbe, hogy a LibreSSL-ből egy csomó back-compatibility cuccot kiszórtak, amikre szerintük már senkinek nincs szüksége (OpenSSL szerint meg még kellhet, köztük 1-2 elég régi rendszer támogatása). További probléma forrás lehet még a PRNG átszabása is amit a LibreSSL-nél megléptek (biztonságosabb, de nem könnyen (vagy egyáltalán nem) hordozható)
____________________________________
Az embert 2 éven át arra tanítják hogyan álljon meg a 2 lábán, és hogyan beszéljen... Aztán azt mondják neki: -"Ülj le és kuss legyen!"..

a "biztonsági auditor" urak lelkendezve üdvözölték a GNU indent lefuttatását az openssl forráson mint a Munka megkezdésének szükséges előfeltételét, szóval az amolyan "mit is csinál ezt pontosan?"-féle szakértés lesz