LibreSSL

本頁使用了標題或全文手工轉換
維基百科,自由的百科全書
LibreSSL
開發者OpenBSD專案組
首次釋出2.0.0 / 2014年7月11日,​9年前​(2014-07-11
目前版本
  • 3.9.0 (2024年3月9日;不穩定版)[1]
  • 3.8.4 (2024年3月27日;維護版本)[2]
  • 3.9.1 (2024年3月27日;穩定版本)[2]
編輯維基數據連結
原始碼庫github.com/libressl-portable/portable
程式語言C語言組譯
作業系統OpenBSDFreeBSDNetBSDLinuxHP-UXSolarisOS XWindows and others[3]
類型安全性加密函式庫
特許條款Apache特許條款1.0
原版BSD特許條款
ISC特許條款
部份為公有領域
網站www.libressl.org/ 編輯維基數據

LibreSSLOpenSSL加密軟件庫的一個分支,是一個安全通訊協定(SSL)和傳輸層安全(TLS)協定的開源實現。在OpenSSL爆出心臟出血安全漏洞之後,一些OpenBSD開發者於2014年4月創立了LibreSSL,[4][5][6]目標是重構OpenSSL的代碼,以提供一個更安全的替代品。[7]LibreSSL復刻自OpenSSL庫的1.0.1g分支,它將遵循OpenBSD基金會在其他專案所使用的安全指導原則。[8]

歷史

在OpenSSL爆出心臟出血漏洞後的一周之內,OpenBSD開發團隊便決定自行維護一個OpenSSL分支。開發團隊於2014年4月11日註冊libressl.org域名,該專案於2014年4月22日公佈。

OpenBSD開發團隊隨即開始清理OpenSSL的代碼,在第一周,LibreSSL開發團隊刪去了90000多行的代碼。[9][10]一些陳舊或無用代碼被移除,同時對一些比較罕見的作業系統的支援也被移除。LibreSSL最初的目標平台是OpenBSD 5.6,但當代碼穩定之後,還移植至其他平台。[11]截至2014年4月 (2014-04),該專案仍在尋求「穩定的」外部資金支援。[10]

變化詳情

記憶體相關

一些較顯着和重要的變化包括更換自訂的記憶體存取呼叫為標準函數(例如strlcpy、calloc、asprintf、reallocarray等)。[12][13]這有助於在將來用更先進的記憶體除錯器英語Memory_debugger,或通過觀察程式的崩潰情況來發現緩衝區溢位等錯誤。CVS提交紀錄檔中也記錄了對潛在雙重釋放記憶體的修復(包括空指標值的顯式分配)。[14]

加密演算法

原本不安全的種子生成方法(由內核原生提供)被移除,以確保亂數種子是通過安全的亂數生成器產生的。又新加入了一系列演算法,包括ChaCha20-Poly1305等。

其他改動

加入了的完整性檢查英語Sanity_check#Software development,以檢查長度參數、無符號到有符號變數的賦值、指標值/方法返回值等數據的有效性。啟用了一些使之更加安全的編譯器選項和標誌(-Wuninitialized,-Werror等),這有助於發現潛在問題。為遵循良好的編程風格,專案也提高了代碼可讀性並清理空白字元,使之符合BSD的代碼風格(KNF英語Kernel Normal Form)。移除了不必要或不安全的宏和變數;移除了未使用的或舊的程式集、應用程式、演示及文件檔案/代碼(Perl指令碼、C語言檔案等)。移除了對FIPS 140-2英語FIPS_140-2的支援、不安全的演算法Dual EC DRBG及舊的協定/加密器(SSLv2)。

參見

參考

  1. ^ "LibreSSL 3.9.0 released"; 作者姓名字串: Brent Cook; 出版日期: 2024年3月9日; 檢索日期: 2024年3月10日.
  2. ^ 2.0 2.1 LibreSSL 3.8.4 and 3.9.1 released. 2024年3月28日 [2024年3月28日] (英語). 
  3. ^ LibreSSL Releases. [2018-02-14]. (原始內容存檔於2021-01-28). 
  4. ^ Unangst, Ted. Origins of libressl. flak. 2014-04-22 [2014-04-24]. (原始內容存檔於2014-04-24). 
  5. ^ Kemer, Sean Michael. After Heartbleed, OpenSSL Is Forked Into LibreSSL. eWeek英語eWeek. 2014-04-22 [2014-04-24]. [失效連結]
  6. ^ Not Just a Cleanup Any More: LibreSSL Project Announced. Slashdot. 2014-04-22 [2014-04-24]. (原始內容存檔於2014-04-24). 
  7. ^ Holwerda, Thom. OpenBSD forks, prunes, fixes OpenSSL. OSNews英語OSNews. 2014-04-23 [2014-04-24]. (原始內容存檔於2018-03-04). 
  8. ^ Hessler, Peter. OpenBSD has started a massive strip-down and cleanup of OpenSSL. OpenBSD Journal英語OpenBSD Journal. 2014-04-15 [2014-04-24]. (原始內容存檔於2020-12-03). 
  9. ^ Seltzer, Larry. OpenBSD forks, prunes, fixes OpenSSL. Zero Day. ZDNet. 2014-04-21 [2014-04-21]. (原始內容存檔於2014-04-21). 
  10. ^ 10.0 10.1 Brodkin, Jon. OpenSSL code beyond repair, claims creator of "LibreSSL" fork. Ars Technica. 2014-04-22 [2014-04-24]. (原始內容存檔於2014-08-19). 
  11. ^ McCallion, Jane. Heartbleed: LibreSSL scrubs "irresponsible" OpenSSL code. PC Pro英語PC Pro. 2014-04-22 [2014-04-23]. (原始內容存檔於2014-06-26). 
  12. ^ Orr, William. A quick recap over the last week. OpenSSL Valhalla Rampage. 2014-04-23 [2014-04-30]. (原始內容存檔於2014-04-29). [自述來源]
  13. ^ OpenBSD LibreSSL CVS Calloc Commits. [2014-05-02]. (原始內容存檔於2019-02-17). 
  14. ^ OpenBSD LibreSSL CVS Double Free Commits. [2014-05-02]. (原始內容存檔於2019-02-17). 

外部連結