<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Обновление LibreSSL 2.0.3</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/97064.html</link>
    <description>Проект OpenBSD выпустил (https://marc.info/?l=openbsd-tech&amp;m=140599450206255&amp;w=2) корректирующий релиз LibreSSL 2.0.3 (http://www.libressl.org/), в котором представлено несколько изменений, направленных на улучшение переносимости кода. Кроме того, интегрирован улучшенный код для определения ответвления новых процессов, обеспечивающий переинициализацию генератора псевдослучайных чисел после создания нового процесса вызовом fork. Представленный в версии 2.0.2 метод обхода уязвимости (http://www.opennet.ru/opennews/art.shtml?num=40227) оказался (http://port70.net/~nsz/47_arc4random.html) не так надёжен, как хотелось бы.&lt;br&gt;&lt;br&gt;  &lt;br&gt;&lt;br&gt;&lt;br&gt;URL: https://marc.info/?l=openbsd-tech&amp;m=140599450206255&amp;w=2&lt;br&gt;Новость: http://www.opennet.ru/opennews/art.shtml?num=40245&lt;br&gt;</description>

<item>
    <title>Обновление LibreSSL 2.0.3 (Xasd)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/97064.html#39</link>
    <pubDate>Thu, 24 Jul 2014 14:35:21 GMT</pubDate>
    <description>&amp;gt; дебиановская история с предсказуемыми ключами посетит вас еще раз&lt;br&gt;&lt;br&gt;в той истории -- разработчики Дебиана были правы.&lt;br&gt;&lt;br&gt;а разработчики говнокода -- были идиоты.&lt;br&gt;&lt;br&gt;вся ирония лишь в том что новостные корреспонденты -- всю историю перевернули так будто бы &#091;b&#093;якобы&#091;/b&#093; разработчики Дебиана являются говнокодерами.&lt;br&gt;</description>
</item>

<item>
    <title>Обновление LibreSSL 2.0.3 (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/97064.html#38</link>
    <pubDate>Thu, 24 Jul 2014 05:46:56 GMT</pubDate>
    <description>анонимные эксперты, вечно непримиримые к чужим ошибкам и знающие лучше что нужно было делать и как.&lt;br&gt;</description>
</item>

<item>
    <title>Обновление LibreSSL 2.0.3 (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/97064.html#37</link>
    <pubDate>Wed, 23 Jul 2014 20:58:13 GMT</pubDate>
    <description>&amp;gt; Хотя, смотря на основе чего инициализировать будут?&lt;br&gt;&lt;br&gt;А вот для этого как раз в OpenBSD есть getentropy(), а в Linux пропихивают getrandom()... Бо процесс может оказаться в chroot&apos;е, где /dev/* отсутствуют.&lt;br&gt;</description>
</item>

<item>
    <title>Обновление LibreSSL 2.0.3 (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/97064.html#36</link>
    <pubDate>Wed, 23 Jul 2014 20:55:33 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Потому  что по ссылке надо сходить и прочитать, прежде чем задавать &lt;br&gt;&amp;gt;&amp;gt; глупые вопросы, правда?&lt;br&gt;&amp;gt; И много чего ещё можно пожелать автору глупого вопроса.&lt;br&gt;&lt;br&gt;Вот и пожелайте себе, угу?&lt;br&gt;&lt;br&gt;А на досуге можете спросить себя, как будут отличаться генерируемые PRNG последовательности в родительском и дочернем (после fork()) процессах.&lt;br&gt;</description>
</item>

<item>
    <title>Обновление LibreSSL 2.0.3 (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/97064.html#35</link>
    <pubDate>Wed, 23 Jul 2014 20:52:31 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Мож, автору такого гневного послания прежде чем вставлять в текст знакомые слова &lt;br&gt;&amp;gt;&amp;gt; и стереотипы, следовало бы разобраться с моделью и стилем разработки openbsd?&lt;br&gt;&amp;gt; Мне похрен на вашу модель разработки и ваши стереотипы. Засчитывается результат. И &lt;br&gt;&amp;gt; он судя по таким новостям печален.&lt;br&gt;&lt;br&gt;Судя по новостям, LibreSSL 2.0.3 не только собирается на 90&#037; современных компов, но при этом ещё и выполняет свою работу более качественно за счёт ответственного подхода к вопросам зачистки важных данных и использования качественного рандома.&lt;br&gt;&lt;br&gt;То, что по дороге что-то сломали и оперативно починили - увы. Но хотелось бы отметить, что починили оперативно, а так же не ломая API или ABI - как это не раз бывало в OpenSSL.&lt;br&gt;&lt;br&gt;Ищете идеала? Не найдёте.&lt;br&gt;</description>
</item>

<item>
    <title>Обновление LibreSSL 2.0.3 (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/97064.html#34</link>
    <pubDate>Wed, 23 Jul 2014 20:46:44 GMT</pubDate>
    <description>&amp;gt; А знать такие вещи наверное должны были те умники которые &quot;сначала выпилим &lt;br&gt;&amp;gt; код, а потом разберемся зачем он был нужен&quot;.&lt;br&gt;&lt;br&gt;О, да, особенно нужны была поддержка VMS и собственные реализации malloc() и free() (успешно скрывавшие баги в OpenSSL).&lt;br&gt;&lt;br&gt;&amp;gt; Не любит криптография шибко ретивых, но не шибко грамотных кодерасов.&lt;br&gt;&lt;br&gt;Вы бы хоть на процессы, идущие в LibreSSL посмотрели, прежде чем огульно комментировать... Но нет, как же, вот &quot;код не читал, но осуждаю&quot; - это наш метод!&lt;br&gt;&lt;br&gt;&amp;gt; Вообще, КГ/АМ какой-то. Используется куча системозависимых трюков, не самых очевидных &lt;br&gt;&amp;gt; и имеющих проблемы с портабельностью, а &quot;улучшатели&quot; их выпиливают не удосужившись &lt;br&gt;&amp;gt; разобраться нафиг это сделано и что отваливается. Пользуйся вот такими либами &lt;br&gt;&amp;gt; потом - и дебиановская история с предсказуемыми ключами посетит вас еще &lt;br&gt;&amp;gt; раз...&lt;br&gt;&lt;br&gt;Системозависимые трюки используются ровно для тех вещей, которые являются системозависимыми. Потому что, например, не стандартизированы.&lt;br&gt;&lt;br&gt;Идёт НОРМАЛЬНЫЙ процесс адаптации под обширную экосист</description>
</item>

<item>
    <title>Обновление LibreSSL 2.0.3 (Куяврег)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/97064.html#33</link>
    <pubDate>Wed, 23 Jul 2014 20:01:01 GMT</pubDate>
    <description>&amp;gt;&amp;gt; у улучшателей всё работало. на bsd. за тем, чтобы всё работало на &lt;br&gt;&amp;gt;&amp;gt; других платформах следят соответствующие мейнтейнеры. вот так бывает, когда линукс не &lt;br&gt;&amp;gt;&amp;gt; в позиции пупа земли, да.&lt;br&gt;&amp;gt; Вот ведь как бывает когда ж&#064;порукие обезьяны дорываются до &quot;починки&quot; кода. &lt;br&gt;&lt;br&gt;http://ftp.openbsd.org/pub/OpenBSD/patches/5.4/common/008_openssl.patch&lt;br&gt;&lt;br&gt;чинят. &lt;br&gt;&lt;br&gt;&amp;gt; Если выпиливтаь код наобум и не париться про портабельность&lt;br&gt;&lt;br&gt;Ещё раз: задача корректного выполнения коде на платформе, отличной от платформы разработки лежит на мейнтейнерах. Будут они городить некий код и отправят свои опусы в апстрим или поправят у себя в ядре - тоже решать им.&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt; тогда НЕХРЕН ВРАТЬ что этот кусок гомнокода &quot;портабельный&quot; и вообще чем-то лучше оригинала.&lt;br&gt;&lt;br&gt;лычно ты можешь насмерть обидеться и написать свой ssl, портабельный от амиги и ос2 до windows9 и убунты. ну или, что вероятнее, нервно взвизгивать и выпиливать libressl и втыкать openssl. хотя ещё вероятнее, что визгами на форумах всё и ограничится, а кушать будешь то, что подаду</description>
</item>

<item>
    <title>Обновление LibreSSL 2.0.3 (Anonym2)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/97064.html#32</link>
    <pubDate>Wed, 23 Jul 2014 16:59:08 GMT</pubDate>
    <description>(они там ещё и явную переинициализацию этого PRNG подпортили... В общем Libre не очень пригодна... К использованию.)&lt;br&gt;</description>
</item>

<item>
    <title>Обновление LibreSSL 2.0.3 (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/97064.html#31</link>
    <pubDate>Wed, 23 Jul 2014 16:56:34 GMT</pubDate>
    <description>ssl для хрома&lt;br&gt;</description>
</item>

</channel>
</rss>
