Ils ont commité comme des petits fous (on parle de 250 commits à 8), et sont arrivés à un résultat assez intéressant: en virant tout les machins spécifiques à VMS et Windows, ils ont viré la moitié du bloat qu'il y avait, et toutes les applis dans l'arbre OpenBSD continuent de compiler. Pas mal.
Faire plein de commit et que le code continue a compiler, pas mal de monde sait le faire.
Par contre être sur que l'on introduit pas de subtile régression ou trou de sécu c'est beaucoup plus dur. Surtout dans les algos de crypto où il peut avoir des attaques temporelles : http://fr.wikipedia.org/wiki/Attaque_temporelle.
Enfin c'est bien beau de faire un fork mais si personne ne l'utilise, il ne sera jamais audité et aura potentiellement plein de trou.
Il y a plein de lib ssl (gnutls, ...) ou de lib de crypto, mais c'est pas pour rien que les failles sont divulguées sur les plus utilisées.
# ...
Posté par M . En réponse au journal OpenSSL est mort, vive (le futur) LibreSSL. Évalué à 6.
Faire plein de commit et que le code continue a compiler, pas mal de monde sait le faire.
Par contre être sur que l'on introduit pas de subtile régression ou trou de sécu c'est beaucoup plus dur. Surtout dans les algos de crypto où il peut avoir des attaques temporelles : http://fr.wikipedia.org/wiki/Attaque_temporelle.
Enfin c'est bien beau de faire un fork mais si personne ne l'utilise, il ne sera jamais audité et aura potentiellement plein de trou.
Il y a plein de lib ssl (gnutls, ...) ou de lib de crypto, mais c'est pas pour rien que les failles sont divulguées sur les plus utilisées.