Void Linux palaa LibreSSL:stä OpenSSL:ään

Void Linux -jakelun kehittäjät ovat hyväksyneet viime vuoden huhtikuusta lähtien harkinnassa olleen ehdotuksen paluusta OpenSSL-kirjaston käyttöön. LibreSSL korvataan OpenSSL:llä 5. maaliskuuta. Oletetaan, että muutos ei vaikuta useimpien käyttäjien järjestelmiin, mutta yksinkertaistaa merkittävästi jakelun ylläpitoa ja ratkaisee monia ongelmia, esimerkiksi mahdollistaa OpenVPN:n kääntämisen tavallisella TLS-kirjastolla (tällä hetkellä LibreSSL-ongelmiin paketti on käännetty Mbed TLS:llä). OpenSSL:ään palaamisen hinta on tuen lopettaminen joillekin paketeille, jotka on sidottu vanhaan OpenSSL-sovellusliittymään, jonka tuki lopetettiin uusissa OpenSSL-haaroissa, mutta säilytettiin LibreSSL:ssä.

Aiemmin Gentoo-, Alpine- ja HardenedBSD-projektit ovat jo palanneet LibreSSL:stä OpenSSL:ään. Suurin syy OpenSSL:n palautumiseen oli LibreSSL:n ja OpenSSL:n kasvava yhteensopimattomuus, joka johti lisäkorjausten toimittamisen tarpeeseen, monimutkaiseen ylläpitoon ja vaikeutti versioiden päivittämistä. Esimerkiksi Qt-kehittäjät kieltäytyvät tukemasta LibreSSL:ää ja jättävät yhteensopivuusongelmien ratkaisun jakelun kehittäjille, mikä vaatii paljon lisätyötä Qt6-porttiin LibreSSL:ää käytettäessä.

Lisäksi OpenSSL-kehityksen vauhti on kiihtynyt viime vuosina, ja koodikannan turvallisuuden parantamiseksi ja laitteistoalustakohtaisten optimointien lisäämiseksi sekä TLS 1.3:n täyden toteutuksen aikaansaamiseksi on tehty paljon työtä. OpenSSL:n käyttö mahdollistaa myös laajennetun tuen salausalgoritmeille joissakin paketeissa; esimerkiksi Pythonissa, kun se käännettiin LibreSSL:n kanssa, mukana oli vain rajoitettu joukko salauksia.

Lähde: opennet.ru

Lisää kommentti