LINUX.ORG.RU
 
freebsd-online

Опубликовано опровержение слухов о бэкдорах в OpenBSD


0

1

Минувшим вечером один из разработчиков OpenBSD, некий Джейсон Райт (Jason Wright), очень недвусмысленно отреагировал на появившиеся на днях слухи о том, что в реализации IPsec содержатся закладки от американской правительственной организации - ФБР.

История началась с письма лидеру OpenBSD Тео де Раадту от Грегори Перри, занимавшегося разработкой криптографического кода в OpenBSD много лет назад. В своем сообщении он обвинил во внедрении зловредного кода Джейсона Райта. От Джейсона же последовал ответ, в котором просит Грегори держать свои домыслы подальше.

Джейсон Райт в почтовой рассылке openbsd-tech, отвечая на письма Тео, четко заявил, что «не добавлял никаких бэкдоров в операционную систему OpenBSD и OpenBSD crypto framework (OCF)» (I will state clearly that I did not add backdoors to the OpenBSD operating system or the OpenBSD crypto framework (OCF)). Кроме того, тот код, которым занимался Джейсон, по большей части относится к драйверам устройств.

Также Джейсон сообщил, что во время разработки OCF не работал в NETSEC, которая, по слухам, сотрудничает с ФБР.

Джейсон Райт полностью поддерживает идею аудита кода OpenBSD.

>>> Подробности


[#]  
xorik

Еще бы они сознались ;)

***** ()
[#]  
Kompilainenn

на кол его и пятки прижечь, сразу всех выдаст

** ()
[#] Ответ на: комментарий от Kompilainenn 17.12.2010 9:06:24  

Шииииир! Бэээээээгинс!

anonymous ()
[#] Ответ на: комментарий от Kompilainenn 17.12.2010 9:06:24  

Это слишком уж гуманно.

Споить ковшик спирту, тазик не давать!

()
[#]  
psionik

> полностью поддерживает идею аудита кода

о! какая возможность, ну же.. кто мешает, аналитеги? поучаствуйте

()
[#] Ответ на: комментарий от psionik 17.12.2010 9:23:50  
ostin

А до этого нельзя что ли аудит кода проводить?

*** ()
[#] Ответ на: комментарий от ostin 17.12.2010 9:37:40  
freebsd-online

>А до этого нельзя что ли аудит кода проводить?

А до этого все были уверены в том что OpenBSD неуязвима и вообще. Не хватает разработчиков. Три с половиной человека разрабатывают столько всего, столько всего. OpenSSH, OpenNTPD, OpenCVS например.

()
[#]  

теория заговора не дает людям спокойно жить.

()
[#] Ответ на: комментарий от freebsd-online 17.12.2010 9:50:59  

OpenBSD OpenSSH, OpenNTPD, OpenCVS

Зачем всё это, если есть OpenTTD?

anonymous ()
[#]  

Подозреваю что с таким же успехом бэкдоры могут быть в коде ядра линукс, нетбсд, windows и так далее.

* ()
[#]  

Писец, подняли шумиху. Прям как на базаре. Кто-то что-то сказал и понеслись слухи. Утверждаете, что есть бэкдоры, покажите хоть один. Не пойман — не вор. Ещё умиляют толпы хомячков, которые судят об этом, в реальности не способные даже в код заглянуть, уже не говорю о том, чтобы при этом ещё что-нибудь понять, заглянув в код.

anonymous ()
[#]  
nnz

>Джейсон Райт в почтовой рассылке openbsd-tech, отвечая на письма Тео, четко заявил, что «не добавлял никаких бэкдоров в операционную систему OpenBSD и OpenBSD crypto framework (OCF)» (I will state clearly that I did not add backdoors to the OpenBSD operating system or the OpenBSD crypto framework (OCF)). Кроме того, тот код, которым занимался Джейсон, по большей части относится к драйверам устройств.

«Во-первых, никакого кувшина не брала, во-вторых, уже вернула, в третьих, он уже был с трещиной.»

Кстати, интересно, этого Грегори Перри вскоре объявят в розыск за изнасилование, как Ассанджа, или за что-то другое?

**** ()
[#] Ответ на: комментарий от anonymous 17.12.2010 9:54:59  
registrant

>OpenBSD OpenSSH, OpenNTPD, OpenCVS

>Зачем всё это, если есть OpenTTD?

поддерживаю, последний смотрится вне конкуренции

***** ()
[#] Ответ на: комментарий от nnz 17.12.2010 10:01:23  
registrant

>Кстати, интересно, этого Грегори Перри вскоре объявят в розыск за изнасилование, как Ассанджа, или за что-то другое?

ну, если внедрение бекдора имело место быть, тут и доказывать нечего - изнасилование кода

***** ()
[#] Ответ на: комментарий от anonymous 17.12.2010 9:54:59  
freebsd-online

>Зачем всё это, если есть OpenTTD?

Не знаю. Зачем-то выпускают. Не знают наверное мужики про игруху.

()
[#] Ответ на: комментарий от save_data 17.12.2010 9:54:19  
bohm

ничего, скоро америкосы своих прижмут и все встроят как миленькие...

*** ()
[#]  
Camel

NDA такое NDA.

>Джейсон Райт...заявил, что «не добавлял никаких бэкдоров в операционную систему OpenBSD и OpenBSD crypto framework (OCF)»

А потом шёпотом добавил: "У меня NDA ещё не кончилось."

***** ()
[#] Ответ на: комментарий от MadHamster 17.12.2010 9:12:10  
Kompilainenn

и поджечь? а не...сначала взболтать, дать пропитаться, а уж потом можно и поджечь

** ()
[#] Ответ на: комментарий от Manefesto 17.12.2010 9:55:30  

>с таким же успехом бэкдоры могут быть в коде ядра линукс, нетбсд, windows и так далее. А вы как бы вкурсе, что означает, "сертифицировано ФСТЭК(ФАПСИ) России"?

Закладки от наших спецслужб есть в любом сертифицированном в РФ крипто-ПО. Так что "будте бдительны и не сорите"

()
[#] Ответ на: комментарий от registrant 17.12.2010 10:04:39  
VeroLom

>>Кстати, интересно, этого Грегори Перри вскоре объявят в розыск за изнасилование, как Ассанджа, или за что-то другое?

>ну, если внедрение бекдора имело место быть, тут и доказывать нечего - изнасилование кода


Так совершеннолетний же, не?

* ()
[#]  
VeroLom

OpenBSD не нужен

* ()
[#] Ответ на: комментарий от VeroLom 17.12.2010 10:38:03  
Umberto

>Так совершеннолетний же, не?
Боюсь, на момент кодоизвержения OpenBSD еще не достиг школьного возраста.

* ()
[#]  
Lennox

Бэкдоры ничто PR-всё.

*** ()
[#] Ответ на: комментарий от Kompilainenn 17.12.2010 9:06:24  
RedPossum

а еще говорят, что opensource не религия

*** ()
[#]  
le_legioner

Да,да... это именно то,что и ожидалось от него услышать!

Чудак на букву мэ.Пускай подаст в суд на обидчика-там то всё и всплывёт,когда адвокаты начнут искать доказательства.

А если решил просто описаться в рассылке,то 100% рыло в пуху.

openBSD RIP

* ()
[#] Ответ на: комментарий от anonymous 17.12.2010 9:55:59  
OramahMaalhur

Так весело же читать срачи этих аналитиков (=

* ()
[#]  

то ли он украл, то ли у него украли, но осадочек остался!

люди, не пользуйтесь openbsd!

anonymous ()
[#]  

Отмазывается.

**** ()
[#]  

> OpenBSD RIP!!!111

Раздался пронзительный голос со стороны параши...

anonymous ()
[#] Ответ на: комментарий от anonymous 17.12.2010 12:20:24  

> люди, не пользуйтесь openbsd!

ТАМ ВИРУС, пишу с под линакса

// да простять меня за раковость

anonymous ()
[#]  

Хотел поставить OpenBSD, но теперь подожду, пока результаты аудита не опубликуют.

**** ()
[#]  

Ну не зря же военные США гранты Тео давали. Всё сходится...

anonymous ()
[#] Ответ на: комментарий от anonymous 17.12.2010 9:08:30  

тогда уж Су-у-умьки-и-инь!

anonymous ()
[#] Ответ на: комментарий от anonymous 17.12.2010 9:55:59  

> не способные даже в код заглянуть

научись понимать жизнь и людей - это сэкономит тебе массу времени

anonymous ()
[#] Ответ на: комментарий от Xenius 17.12.2010 12:35:34  

> Хотел поставить OpenBSD, но теперь подожду, пока результаты аудита не опубликуют.

Ну дождётесь, ну скажут вам что в _коде_ всё хорошо. Ну и что. Вы имейте в виду, что речь скорее всего идёт о криптозащите. То есть уязвимость может не является backdoor-ом как его понимает убогое большинство. Дело может быть в математическом алгоритме генерации случайных чисел, в выбранных нарочно начальных значениях системы шифрации, и т.п.. Ну нет у BSD-нов приличных математиков заинтересованных в успехе таких поисков. У OSS тоже нет. Может быть кого попросят, но квалификация должна быть. Тут не кодер, а математик нужен.

*** ()
[#] Ответ на: комментарий от alx_me 17.12.2010 13:42:37  

Хорошие математики часто бывают хорошими программистами, так что, я не думаю, что тут ты прав.

**** ()
[#] Ответ на: комментарий от anonymous 17.12.2010 9:54:59  

>Зачем всё это, если есть OpenTTD?

афтар, пиши есчё!

anonymous ()
[#] Ответ на: комментарий от Xenius 17.12.2010 14:09:03  

> Хорошие математики часто бывают хорошими программистами, так что, я не думаю, что тут вы правы.

Может я не видел _хорошего_ математика. Но их хорошие программы на фортране мало кому из хороших программистов могли бы показаться хорошими ни по соображениям модульности, ни расширяемости, ни компактности ни многих других. Или речь о сферических математиках? У нас тут череп модуляции v21-v17,v22-v32 реализует и потрошит чужие вполне успешно. Какие-то свёртки-регресии с корреляциями струячит, и учится, учится программированию на уровне 2 курса.

*** ()
[#] Ответ на: комментарий от Xenius 17.12.2010 14:09:03  

Да ещё могу добавить. Почитайте мнение Брюса Шнайдера о программистах BSD и их математиках в частности.

*** ()
[#] Ответ на: комментарий от alx_me 17.12.2010 14:22:47  

Где же я это мнение найду?

**** ()
[#] Ответ на: комментарий от alx_me 17.12.2010 14:22:47  
freebsd-online

>Почитайте мнение Брюса Шнайдера о программистах BSD и их математиках в частности.

И что он пишет?

()
[#] Ответ на: комментарий от Umberto 17.12.2010 10:42:37  
VeroLom

Да, верно, школота ещё. В любом случае, OpenBSD не нужен.

* ()
[#] Ответ на: комментарий от freebsd-online 17.12.2010 14:37:13  

Пишет что есть ошибки в алгоритмах генерации псевдослучанйых чисел, что было не так давно подтверждено в BSD/Windows - дырень. И в нашем дорогом Linux - дырочка. В GNU/Linux вроде исправились, про остальные не смотрел. Криптология это то место где перестановка мест слагаемых меняет сумму. Кто-то улучшить хотел алгоритм (добавить случаности -ошибка начинающих) в результате на порядки увеличилась коррелация следующих с предыдущими. Я уж не говорю о всем известном наборе SHA - начальных значений от ФБР, которое заёт возможность не за 100 лет а за пару часов расшифровать ваши типа шифрованные недоразумения. Далее наш ГОСТ тоже, как ни странно у нас один начальный набор, а от них этот же алгоритм имеет другой набор начальных данных. Но я не математик, и ничего более конкретного сказать не могу. Ищите математика, если они ещё не все в Китай мотанули.

*** ()
[#]  
gh0stwizard

"You're either very smart... or incredibly stupid."
-- Enemy of state (c)

***** ()
[#] Ответ на: комментарий от alx_me 17.12.2010 14:55:19  
freebsd-online

Хм. Если все так плохо, почему же мы не видим реального использования таких уязвимостей в жизни? На бумаге все хорошо смотрится, но это теория и на бумаге.

()