Les slides de la présentation de Bob Beck à propos de LibreSSL. Pour la vidéo, c'est ici :
https://www.youtube.com/watch?v=GnBbhXBDmwU
Je n'ai pas regardé la vidéo mais voici ce que je retiens d'OpenSSL :
- Un code horrible : une gestion non saine de la mémoire, une volonté de compatibilité avec tout et n'importe quoi (plate-forme logiciel+matériel, "normes", pratiques), mauvaises pratiques (ce n'est pas à la lib de s'occuper de l'entropie et de la génération imprévisible mais à l'OS, API totalement ouverte suite à un include, tableau de taille fixe et fonctions insecures, ).
- D'où un déficit en volontaire pour toucher à ça. Perso, je pense que ce n'est pas aussi simple, j'vais y revenir.
- Une équipe plus attachée à ajouter de nouvelles fonctionnalités et à se faire valider FIPS qu'à maintenir/debug l'existant.
Perso, je suis sceptique sur la réussite de LibreSSL :
- La crypto c'est difficile donc une implémentation crypto n'est *jamais* simple.
- La crypto c'est difficile, coder avec style aussi ... Double ou même triple compétences réquises ... Il faut de solides bagages. Du coup forcément que le nombre de volontaires est faible ...
- Lourd passif ... ASN.1 et x509 sont de vrais merdiers ... Union Internationale des Télécommunications style quoi. On restreint même les usages possibles de x509 à travers des profils à l'IETF (PKIX pour TLS, PKIX Resource Certificates pour RPKI+ROA), c'est dire. Il y aura forcément des failles avec un tel merdier à parser. Je ne sais pas ce que vaut la norme TLS mais je pense pas que ça puisse être pire (entre faire confiance à l'UIT ou à l'IETF, mon choix est fait)
-
https://xkcd.com/927/
- Lire aussi :
http://insanecoding.blogspot.gr/2014/04/libressl-good-and-bad.html