Les développeurs de la distribution Void Linux ont approuvé la proposition examinée depuis avril de l'année dernière de revenir à l'utilisation de la bibliothèque OpenSSL. Le remplacement de LibreSSL par OpenSSL est prévu pour le 5 mars. On s'attend à ce que ce changement n'affecte pas les systèmes de la plupart des utilisateurs, mais qu'il simplifie considérablement la maintenance de la distribution et permette de résoudre de nombreux problèmes, par exemple, il permettra de compiler OpenVPN avec la bibliothèque TLS intégrée (actuellement, en raison des problèmes avec LibreSSL, le paquet est compilé avec Mbed TLS). Le prix du retour à OpenSSL sera l'arrêt du support de certains paquets qui dépendent de l'ancienne API d'OpenSSL, prise en charge qui a été interrompue dans les nouvelles branches d'OpenSSL, mais maintenue dans LibreSSL.
Auparavant, Gentoo, Alpine et HardenedBSD étaient déjà revenus de LibreSSL à OpenSSL. Le principal motif du retour à OpenSSL était l'augmentation de l'incompatibilité entre LibreSSL et OpenSSL, ce qui nécessitait la livraison de patchs supplémentaires, compliquait la maintenance et rendait les mises à jour de versions difficiles. Par exemple, les développeurs de Qt refusent de prendre en charge LibreSSL et transfèrent le travail de résolution des problèmes de compatibilité aux développeurs de distributions, ce qui nécessite un travail supplémentaire important pour porter Qt6 lors de l'utilisation de LibreSSL.
De plus, le rythme de développement d'OpenSSL s'est accéléré ces dernières années, des travaux approfondis ont été réalisés pour améliorer la sécurité de la base de code et ajouter des optimisations spécifiques aux plateformes matérielles, et une implémentation complète de TLS 1.3 a été fournie. L'utilisation d'OpenSSL permettra également d'élargir le support des algorithmes de chiffrement dans certains paquets, par exemple, en Python, lors de la compilation avec LibreSSL, seuls un nombre limité de chiffres étaient inclus.
Source : opennet.ru
