LINUX.ORG.RU

Опубликовано опровержение слухов о бэкдорах в OpenBSD

 , ,


0

1

Минувшим вечером один из разработчиков OpenBSD, некий Джейсон Райт (Jason Wright), очень недвусмысленно отреагировал на появившиеся на днях слухи о том, что в реализации IPsec содержатся закладки от американской правительственной организации - ФБР.

История началась с письма лидеру OpenBSD Тео де Раадту от Грегори Перри, занимавшегося разработкой криптографического кода в OpenBSD много лет назад. В своем сообщении он обвинил во внедрении зловредного кода Джейсона Райта. От Джейсона же последовал ответ, в котором просит Грегори держать свои домыслы подальше.

Джейсон Райт в почтовой рассылке openbsd-tech, отвечая на письма Тео, четко заявил, что «не добавлял никаких бэкдоров в операционную систему OpenBSD и OpenBSD crypto framework (OCF)» (I will state clearly that I did not add backdoors to the OpenBSD operating system or the OpenBSD crypto framework (OCF)). Кроме того, тот код, которым занимался Джейсон, по большей части относится к драйверам устройств.

Также Джейсон сообщил, что во время разработки OCF не работал в NETSEC, которая, по слухам, сотрудничает с ФБР.

Джейсон Райт полностью поддерживает идею аудита кода OpenBSD.

>>> Подробности

Еще бы они сознались ;)

xorik ★★★★★
()

> полностью поддерживает идею аудита кода

о! какая возможность, ну же.. кто мешает, аналитеги? поучаствуйте

psionik
()
Ответ на: комментарий от ostin

>А до этого нельзя что ли аудит кода проводить?

А до этого все были уверены в том что OpenBSD неуязвима и вообще. Не хватает разработчиков. Три с половиной человека разрабатывают столько всего, столько всего. OpenSSH, OpenNTPD, OpenCVS например.

freebsd-online
() автор топика

Подозреваю что с таким же успехом бэкдоры могут быть в коде ядра линукс, нетбсд, windows и так далее.

Manefesto
()

Писец, подняли шумиху. Прям как на базаре. Кто-то что-то сказал и понеслись слухи. Утверждаете, что есть бэкдоры, покажите хоть один. Не пойман — не вор. Ещё умиляют толпы хомячков, которые судят об этом, в реальности не способные даже в код заглянуть, уже не говорю о том, чтобы при этом ещё что-нибудь понять, заглянув в код.

anonymous
()

>Джейсон Райт в почтовой рассылке openbsd-tech, отвечая на письма Тео, четко заявил, что «не добавлял никаких бэкдоров в операционную систему OpenBSD и OpenBSD crypto framework (OCF)» (I will state clearly that I did not add backdoors to the OpenBSD operating system or the OpenBSD crypto framework (OCF)). Кроме того, тот код, которым занимался Джейсон, по большей части относится к драйверам устройств.

«Во-первых, никакого кувшина не брала, во-вторых, уже вернула, в третьих, он уже был с трещиной.»

Кстати, интересно, этого Грегори Перри вскоре объявят в розыск за изнасилование, как Ассанджа, или за что-то другое?

nnz ★★★★
()
Ответ на: комментарий от anonymous

>OpenBSD OpenSSH, OpenNTPD, OpenCVS

Зачем всё это, если есть OpenTTD?

поддерживаю, последний смотрится вне конкуренции

registrant ★★★★★
()
Ответ на: комментарий от nnz

>Кстати, интересно, этого Грегори Перри вскоре объявят в розыск за изнасилование, как Ассанджа, или за что-то другое?

ну, если внедрение бекдора имело место быть, тут и доказывать нечего - изнасилование кода

registrant ★★★★★
()
Ответ на: комментарий от anonymous

>Зачем всё это, если есть OpenTTD?

Не знаю. Зачем-то выпускают. Не знают наверное мужики про игруху.

freebsd-online
() автор топика
Ответ на: комментарий от save_data

ничего, скоро америкосы своих прижмут и все встроят как миленькие...

bohm ★★★★★
()

NDA такое NDA.

Джейсон Райт...заявил, что «не добавлял никаких бэкдоров в операционную систему OpenBSD и OpenBSD crypto framework (OCF)»

А потом шёпотом добавил: «У меня NDA ещё не кончилось.»

Camel ★★★★★
()
Ответ на: комментарий от MadHamster

и поджечь? а не...сначала взболтать, дать пропитаться, а уж потом можно и поджечь

Kompilainenn ★★★★★
()
Ответ на: комментарий от Manefesto

>с таким же успехом бэкдоры могут быть в коде ядра линукс, нетбсд, windows и так далее. А вы как бы вкурсе, что означает, «сертифицировано ФСТЭК(ФАПСИ) России»?

Закладки от наших спецслужб есть в любом сертифицированном в РФ крипто-ПО. Так что «будте бдительны и не сорите»

isvolo4
()
Ответ на: комментарий от registrant

>>Кстати, интересно, этого Грегори Перри вскоре объявят в розыск за изнасилование, как Ассанджа, или за что-то другое?

ну, если внедрение бекдора имело место быть, тут и доказывать нечего - изнасилование кода


Так совершеннолетний же, не?

VeroLom ★★
()

Бэкдоры ничто PR-всё.

Lennox ★★★★★
()

Да,да... это именно то,что и ожидалось от него услышать!

Чудак на букву мэ.Пускай подаст в суд на обидчика-там то всё и всплывёт,когда адвокаты начнут искать доказательства.

А если решил просто описаться в рассылке,то 100% рыло в пуху.

openBSD RIP

le_legioner ★★
()

то ли он украл, то ли у него украли, но осадочек остался!

люди, не пользуйтесь openbsd!

anonymous
()

> OpenBSD RIP!!!111

Раздался пронзительный голос со стороны параши...

anonymous
()
Ответ на: комментарий от anonymous

> люди, не пользуйтесь openbsd!

ТАМ ВИРУС, пишу с под линакса

// да простять меня за раковость

anonymous
()

Хотел поставить OpenBSD, но теперь подожду, пока результаты аудита не опубликуют.

Xenius ★★★★★
()

Ну не зря же военные США гранты Тео давали. Всё сходится...

anonymous
()
Ответ на: комментарий от anonymous

> не способные даже в код заглянуть

научись понимать жизнь и людей - это сэкономит тебе массу времени

anonymous
()
Ответ на: комментарий от Xenius

> Хотел поставить OpenBSD, но теперь подожду, пока результаты аудита не опубликуют.

Ну дождётесь, ну скажут вам что в _коде_ всё хорошо. Ну и что. Вы имейте в виду, что речь скорее всего идёт о криптозащите. То есть уязвимость может не является backdoor-ом как его понимает убогое большинство. Дело может быть в математическом алгоритме генерации случайных чисел, в выбранных нарочно начальных значениях системы шифрации, и т.п.. Ну нет у BSD-нов приличных математиков заинтересованных в успехе таких поисков. У OSS тоже нет. Может быть кого попросят, но квалификация должна быть. Тут не кодер, а математик нужен.

alx_me ★★☆
()
Ответ на: комментарий от anonymous

>Зачем всё это, если есть OpenTTD?

афтар, пиши есчё!

anonymous
()
Ответ на: комментарий от Xenius

> Хорошие математики часто бывают хорошими программистами, так что, я не думаю, что тут вы правы.

Может я не видел _хорошего_ математика. Но их хорошие программы на фортране мало кому из хороших программистов могли бы показаться хорошими ни по соображениям модульности, ни расширяемости, ни компактности ни многих других. Или речь о сферических математиках? У нас тут череп модуляции v21-v17,v22-v32 реализует и потрошит чужие вполне успешно. Какие-то свёртки-регресии с корреляциями струячит, и учится, учится программированию на уровне 2 курса.

alx_me ★★☆
()
Ответ на: комментарий от Umberto

Да, верно, школота ещё. В любом случае, OpenBSD не нужен.

VeroLom ★★
()
Ответ на: комментарий от freebsd-online

Пишет что есть ошибки в алгоритмах генерации псевдослучанйых чисел, что было не так давно подтверждено в BSD/Windows - дырень. И в нашем дорогом Linux - дырочка. В GNU/Linux вроде исправились, про остальные не смотрел. Криптология это то место где перестановка мест слагаемых меняет сумму. Кто-то улучшить хотел алгоритм (добавить случаности -ошибка начинающих) в результате на порядки увеличилась коррелация следующих с предыдущими. Я уж не говорю о всем известном наборе SHA - начальных значений от ФБР, которое заёт возможность не за 100 лет а за пару часов расшифровать ваши типа шифрованные недоразумения. Далее наш ГОСТ тоже, как ни странно у нас один начальный набор, а от них этот же алгоритм имеет другой набор начальных данных. Но я не математик, и ничего более конкретного сказать не могу. Ищите математика, если они ещё не все в Китай мотанули.

alx_me ★★☆
()

«You're either very smart... or incredibly stupid.»
-- Enemy of state (c)

gh0stwizard ★★★★★
()
Ответ на: комментарий от alx_me

Хм. Если все так плохо, почему же мы не видим реального использования таких уязвимостей в жизни? На бумаге все хорошо смотрится, но это теория и на бумаге.

freebsd-online
() автор топика
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.