Nga kodi bazë, mbi të cilin është formuar rilansi i FreeBSD 13, u hoq me skandal kodi për zbatimin e protokollit VPN WireGuard, i zhvilluar me porosi nga kompania Netgate pa konsultime me zhvilluesit e WireGuard origjinal, dhe tashmë i përfshirë në versionet stabil të distribucionit pfSense. Pas kontrollit të kodit nga Jason Donenfeld, autori i WireGuard origjinal, doli se realizimi i propozuar për FreeBSD përfaqësonte një shembull të kodit të dobët, të mbushur me mbivendosje të buffers dhe që shkelte licencën GPL.
Në realizim u gjetën mangësi katastrofike në kodin e kriptografisë, u la jashtë një pjesë e protokollit WireGuard, pati gabime që çonin në dështimin e bërthamës dhe kalimin mbi metodat mbrojtëse, duke përdorur buffers me madhësi të caktuar për të dhënat e hyrjes. Për cilësinë e kodit flitet shumë përmes pranishmërisë së plug-in-ëve në vend të kontrollimeve, të cilat gjithmonë jepnin vlerën "true", si dhe përdorimit të funksionit sleep për të parandaluar gjendjet e garës.
Disa pjesë të kodit, si funksioni crypto_xor, në shkelje të licencës GPL, u transferuan nga realizimi i WireGuard, i zhvilluar për Linux. Si rezultat, Jason Donenfeld së bashku me Kyle Evans dhe Matt Dunwoodie, autorin e portit të WireGuard për OpenBSD, morën përsipër rishikimin e realizimit problematik dhe për një javë e zëvendësuan plotësisht të gjithë kodin e zhvilluesit të punësuar nga Netgate. Varianti i përmirësuar u publikua si një grup i veçantë patches, u vendos në depot e projektit WireGuard dhe ende nuk është bërë pjesë e FreeBSD.
ĂshtĂ« interesante qĂ« fillimisht nuk kishte asnjĂ« shenjĂ« tĂ« problemeve, kompania Netgate, e cila dĂ«shironte tĂ« merrte mundĂ«sinĂ« e pĂ«rdorimit tĂ« WireGuard nĂ« distribucionin pfSense, kishte punĂ«suar Matthew Macy, njĂ« ekspert tĂ« bĂ«rthamĂ«s dhe stack-ut tĂ« rrjetit tĂ« FreeBSD, i cili kishte marrĂ« pjesĂ« nĂ« rregullimin e defekteve dhe kishte pĂ«rvojĂ« nĂ« zhvillimin e shoferĂ«ve tĂ« rrjetit pĂ«r kĂ«tĂ« sistem operativ. Macy kishte njĂ« orar tĂ« lirĂ« pa afate dhe kontrollime ndĂ«rmjetĂ«se. Zhvilluesit, qĂ« kishin punuar me Macy nĂ« FreeBSD, e pĂ«rshkruanin atĂ« si njĂ« programues tĂ« talentuar dhe profesionist, me njĂ« numĂ«r gabimesh tĂ« pĂ«rballueshĂ«m dhe reagim tĂ« pĂ«rshtatshĂ«m ndaj kritikĂ«s. CilĂ«sia e varfĂ«r e kodit pĂ«r realizimin e WireGuard pĂ«r FreeBSD u bĂ« njĂ« surprizĂ« pĂ«r ta.
Pas 9 muajsh punë, në dhjetor të vitit të kaluar, Macy pa përfundimin e rishikimeve dhe testimeve nga pjesëmarrës të jashtëm shtoi realizimin e tij në degën HEAD, e cila u përdor për formimin e rilansit të FreeBSD 13. Zhvillimi u krye pa lidhje me zhvilluesit e WireGuard origjinal dhe portet për OpenBSD dhe NetBSD. Në shkurt, kompania Netgate integroi WireGuard në versionin stabil të pfSense 2.5.0 dhe filloi shpërndarjen në firewall-et e bazuar në të. Pas identifikimit të problemeve, kodi i WireGuard u hoq nga pfSense.
Në kodin e shtuar u gjetën dobësi kritike, që u përdorën në exploite 0-day, por Netgate për një kohë të gjatë nuk e pranoi ekzistencën e këtyre dobësive dhe përpiqej të akuzonte zhvilluesin e WireGuard origjinal për sulme dhe paragjykim, gjë që ndikoi negativisht në reputacionin e saj. Zhvilluesi i portit në fillim i hodhi poshtë pretendimet për cilësinë e kodit dhe i konsideronte ato si të ekzagjeruara, por pas demonstrimit të gabimeve, kuptoi se problemi i rëndësishëm ishte mungesa e një rishikimi të duhur të cilësisë së kodit në FreeBSD, pasi problemet ishin anashkaluar për muaj të tërë (përfaqësuesit e Netgate theksuan se rishikimi publik ishte filluar në gusht 2020, por disa zhvillues të FreeBSD theksuan se rishikimi në Phabricator ishte mbyllur nga Macy pa përfunduar dhe duke injoruar komente). Ekipa FreeBSD Core Team reagoi ndaj incidentit me një premtim për të modernizuar proceset e kontrollit të kodit.
Matthew Macy, zhvilluesi i portit problematik për FreeBSD, komentoi situatën duke thënë se kishte bërë një gabim të madh duke u angazhuar të punonte në këtë projekt pa qenë i gatshëm. Rezultati që ai arriti e shpjegon me shterimin emocional dhe pasojat e problemeve që u shfaqën nga sindromi post-COVID. Megjithatë, ai nuk gjeti guximin të heqë dorë nga angazhimet e tij dhe përpiqej ta çonte projektin deri në fund.
Gjendja e Mejsit gjithashtu mund të jetë ndikuar nga një dënim i fundit me burg, i cili ai mori për veprime të paligjshme në përpjekje për të dëbuar banorët nga shtëpia që kishte blerë, që nuk dëshironin të iknin me dëshirë. Së bashku me gruan, ata prisnin rrugët dhe shpërthenin hapësira në dysheme për ta bërë shtëpinë të papërshtatshme për jetesë, si dhe përpiqeshin të friksonin banorët, thyenin apartamentet e zënë dhe nxirrnin sendet e tyre (veprimi u klasifikua si vjedhje me thyerje). Për të shmangur përgjegjësinë për veprimet e kryera, Mejsi me gruan e tij ikën në Itali, por u ekstradua në SHBA dhe e kaloi më shumë se katër vjet në burg.
Burimi: opennet.ru
