GHOST系统之家 - Windows系统光盘下载网站!
当前位置:GHOST系统之家>电脑问题 > 让全球2/3网站“心脏滴血”后,OpenSSL 经历了什么

让全球2/3网站“心脏滴血”后,OpenSSL 经历了什么

来源:Ghost系统之家浏览:时间:2023-05-06 11:14:43

如果把 OpenSSL 的 Heartbleed (心脏滴血

SSL(安全套接层)协议是使用最为普遍的网站加密技术,而 OpenSSL 则是开源的 SSL 套件,为全球成千上万的 web服务器所使用。这个严重漏洞出现后,全球三分之二的网站可被攻击,这种攻击还是“敞开了门,可以随意掠夺信息”的那种。

让全球2/3网站“心脏滴血”后,OpenSSL经历了什么

2014 年 4 月 9 日,该漏洞被曝光后, OpenSSL 背后的团队才被媒体争相报道,他们的故事逐渐为人所知。2015年,锤子科技罗永浩宣布对OpenSSL 捐款200万元,某媒体发表一篇以 OpenSSL 为主角的《隐形战友》后, OpenSSL“火”了。随之而来的,是另一位知名人士对该文章的反对——《到底谁在捍卫我们的隐私?OpenSSL的真实故事》。

争论的角度集中在这几个方面:

1. OpenSSL 真的有这么英雄主义吗?

2. OpenSSL 真的有这么穷吗?之前少有人给他们捐款吗?

3.真实的 OpenSSL到底是什么样子?

OpenSSL创始人之一,美国国防部前顾问 SteveMarquess(也就是《隐形战友》中的史蒂夫)、OpenSSL前身SSLeay创建者,OpenSSL创始人之一 Tim Hudson 和

让全球2/3网站“心脏滴血”后,OpenSSL经历了什么

杨洋(左一)、 Tim Hudson(左二)、Steve Marquess(右一)

OpenSSL 的真实故事应该由他们自己来说。

--

“心脏滴血”后 OpenSSL 发生了什么

Steve 一行人此前从没有来过中国。

这个星期里,Steve 和 OpenSSL 其他 4名核心成员还陆续参观了阿里巴巴、百度、腾讯、华为、锤子科技等,最后一站他们来到了好队友杨洋所在的白山云科技。

华为和锤子科技确实是中国两家对 OpenSSL 捐款最多的公司,Steve 在白山云科技的这场活动中,先对两家公司表示了感谢。

“我们收到的来自中国的资助要比其他任何一个国家都多。”Steve说。

现在 OpenSSL 日子已经过得好多了,相比三年前只有两个全职员工,他们现在有个 4 名全职员工,其中两个全职人员这次也来到了中国。

“‘心脏出血’Steve 这样表述了“心脏滴血”漏洞发生的原因。

虽然,在《到底谁在捍卫我们的隐私?OpenSSL 的真实故事》中,作者这样写道:

在那三天里,OpenSSL 到底发生了什么?

Tim称:“据我所知,心脏滴血事件是由两个团队互不知情的情况下独立发现的。我只对我们所作出的反应负责,对其他公司没办法负责。当时这个漏洞是非常严重的危险级别,我们所采取的措施也是当时认为合理的措施。整个过程中谁做了什么、谁发现了什么漏洞,这都是公开的,可以在我们的网站上查得到。”

出了这么大的事情,Steve说,对于一个人手有限的团队来讲日子确实不好过。一个看上去本来籍籍无名的团队瞬间火了,Steve的好朋友,甚至连他的牙医都关心地询问:“最近老在电视上看到你,要不要紧?”

那一段时间,OpenSSL 倍感压力,收到了很多批评的声音,他们如履薄冰,担心未来可能重蹈覆辙,但也收到了一些鼓励的反馈。让 Steve觉得温暖的是,一些他甚至都没听过名字的非洲国家都发来了鼓励的邮件,以前团队不太关注的中国也发来了“令人鼓舞的信息”。

“除了扩展到有 4 个全职员工的团队,一些 OpenSSL 的成员尽管有自己本职工作,但是他们的公司会鼓励他们做一些 OpenSSL的工作,这些公司以间接的方式给我们提供了支持。我们还收到数百个中国人以及锤子科技、华为这两个中国企业给我们的资助,我们收到中国的资助要比其他任何一个国家都多。”Steve 说。

此后则是 OpenSSL 的复苏。

让全球2/3网站“心脏滴血”后,OpenSSL经历了什么

这个团队经历了重建,从系统上还了之前欠下的技术债。这些技术债是指一些之前没有进行很好的重构与精减的代码,后来又不断加入新代码和功能,OpenSSL做了梳理和筛减,尽可能让内部结构变得不透明,他们有了新代码库,第一次重要审计也是在这个期间完成。

此前,还有诟病 OpenSSL 团队管理混乱的声音, Steve称,情况得到了改善,现在OpenSSL 有14位 “贡献者”和10位管委会成员,其中有 8名是身兼两职。

他们现在缺钱吗

OpenSSL 团队成员此次来到中国,是杨洋促成的。

让人难以想象的是,和一个人在线上聊了15年,但从来没有线下见过面是一种怎样的体验。在OpenSSL团队中,这是十分常见的现象。更让人难以想象的是,OpenSSL 整个团队总共在线下见过三次面。

第一次见面发生在 2014 年德国的一次会议后,那是一种奇妙的体验,十几个OpenSSL 团队的成员走进一间会议室,尽管有些人视频聊天过,但还是见面不相识。

让全球2/3网站“心脏滴血”后,OpenSSL经历了什么

第三次碰面则是这次在中国:属于几个老友的相聚。

让全球2/3网站“心脏滴血”后,OpenSSL经历了什么

杨洋在两三年前与 OpenSSL 团队相识,那时他还在阿里巴巴,与 OpenSSL 的接触属于项目对接,当时他还没有兼职为 OpenSSL贡献代码。去年底,杨洋加入白山云科技,由于公司允许他异地远程办公,并支持他同时为 OpenSSL 贡献代码,目前这个在家乡沈阳工作的小伙子从上午 10点到下午 6 点为白山云科技工作,从晚上 8 点到凌晨三点为 OpenSSL 处理相关事宜及贡献开源代码。目前,根据代码量和代码质量排行的 OpenSSL贡献榜上,杨洋排名全球18位,中国区排名第一位。

这家创业才两年的白山云科技得知杨洋和 OpenSSL 的渊源后,十分支持他的工作,并将本来是杨洋与OpenSSL 的一次私人聚会变成了一次 OpenSSL的中国行,全力协助 OpenSSL 团队的成员与中国著名互联网公司之间的交流沟通,由于这个团队没人懂中文,杨洋还要全程陪同翻译。

此前,国外也有一些公司支持自己的员工为 OpenSSL 贡献时间和代码,但在中国,像杨洋这样的兼职 OpenSSL成员并不多,到白山云科技现场支持的还有同为 OpenSSL 安全研究员的 360 CERT&Gear Team 的石磊。

事实上,诚如《到底谁在捍卫我们的隐私?OpenSSL的真实故事》这篇文章所言,并非没有人和公司捐助 OpenSSL ,捐助 OpenSSL的方式有几种:个人或者公司直接捐款给 OpenSSL 的基金会,通过 Linux 基金会捐款给OpenSSL ,公司或个人贡献开源代码或者员工时间给OpenSSL ……

不过情况也并非批评者说得那么乐观。 Steve 告诉,除了自家基金会,只有 Linux 的基金会目前对 OpenSSL捐款,捐款的数额没有传说中那么大,只负担这三年来新增的两位全职人员的全年工资,OpenSSL 尚未得到其他基金会的关注,不过也有一些其他企业和个人的捐款。

“”Steve 说。

Tim 说:

三年前,OpenSSL 确实穷到只有“一点点收入”。

Steve称,OpenSSL 团队有一个极具才华但是一贫如洗的程序员 Stephen Henson,Stephen穷到什么程度?Steve说,穷到我知道的时候都震惊了。

Steve 和 Stephen 是相识 15 年却依然没有见过面的老友,因为 Stephen性格独特,是一个非常害羞的人,从来没坐过飞机,甚至连护照都没有。但是, Stephen 却是Steve认为在工作上最靠得住的人,他从来没有在任何一个项目快结束时迟交过代码。

也因此,Steve 在知道 Stephen 的困境后,Steve 全权帮助 Stephen 承接一些商业项目支撑生活。

此前提到,Steve 是前美国国防部的顾问,拥有良好的声誉,早期 Stephen 只是一个不出名的程序员,为了能让 Stephen顺利获得这些项目,Steve 只能以自己的名义签下这些项目,让 Stephen 全程完成。有时,Stephen 一整年的收入都从Steve这里获得。在两人没有签订任何协议下,一个以自己的信誉作担保,一个完全信任对方帮助自己处理财务上的事情,这种默契维持了很多年。

真实的 OpenSSL

Steve 读到《隐形战友》这篇文章的翻译版时,已经是文章发表的半年后了。对于文章所呈现出的“英雄主义”色彩,Steve 称,确实夸张了。

让全球2/3网站“心脏滴血”后,OpenSSL经历了什么

有意思的是,当时 Steve 还把文章发给了杨洋,两人一起讨论文章中言过其实的一些细节。

不可否认的是,这篇文章发布后,OpenSSL 收到了一些不错的反馈,一些来自中国的邮件和捐款找了上来。

编辑没有问 Steve 等人成立 OpenSSL 的动机。因为他在演讲中已经提到,如果要加入 OpenSSL,绝不是因为钱,如果要坚持下来,一定要有过硬的C 语言编程技能、恒心以及兴趣。

“”Steve 说。

杨洋则称,自己做这件事情“just for fun”,就跟大家喜欢听音乐、看电影一样。

关于 OpenSSL 和 Steve ,事实上也有一些传闻和误解。

Steve 称,他的工作是一个自由职业咨询顾问,所做的事情就是服务各行各业的客户,从一个项目到另外一个项目,做了 40多年。此前,还有传言称他要接触军火交易。事实上,他本人并没有进行过军火交易,比如枪、导弹。之所以有这种传闻,是因为此前美国政府有一个规定,密码或者加密系统被视为武器,所以与军方有过一次合作项目的Steve 必须申请武器方面的从业执照。

Steve 加入OpenSSL时,这还是一个默默无闻的组织,他澄清,自己并没有那么强烈的英雄主义情结,这个默默无闻的组织起初也并未让他获得所谓“英雄”的感觉。但在“心脏滴血”事件后,加入OpenSSL 才可能会有这个效应。

OpenSSL 可能只有一些小小的心愿。

“有时我们会做一些调整, 最后被证明对 OpenSSL社区是有益的。此外,我们会不断对补丁进行维护,随着版本发布进行更新,让用户受益。因此,大家觉得有必要出于自己目的来修改 OpenSSL的话,也许我们也能够听到大家的声音,即使微小调整也许会适应庞大的需求。”Steve 说。

推荐系统

  • 电脑公司Ghost Win8.1 x32 精选纯净版2022年7月(免激活) ISO镜像高速下载

    电脑公司Ghost Win8.1 x32 精选纯净版2022年7月(免激活) ISO镜像高速下载

    语言:中文版系统大小:2.98GB系统类型:Win8

    电脑公司Ghost Win8.1x32位纯净版V2022年7月版本集成了自2022流行的各种硬件驱动,首次进入系统即全部硬件已安装完毕。电脑公司Ghost Win8.1x32位纯净版具有更安全、更稳定、更人性化等特点。集成最常用的装机软件,精心挑选的系统维护工具,加上绿茶独有

  • 微软Win11原版22H2下载_Win11GHOST 免 激活密钥 22H2正式版64位免费下载

    微软Win11原版22H2下载_Win11GHOST 免 激活密钥 22H2正式版64位免费下载

    语言:中文版系统大小:5.13GB系统类型:Win11

    微软Win11原版22H2下载_Win11GHOST 免 激活密钥 22H2正式版64位免费下载系统在家用办公上跑分表现都是非常优秀,完美的兼容各种硬件和软件,运行环境安全可靠稳定。Win11 64位 Office办公版(免费)优化  1、保留 Edge浏览器。  2、隐藏“操作中心”托盘图标。  3、保留常用组件(微软商店,计算器,图片查看器等)。  5、关闭天气资讯。 

  • Win11 21H2 官方正式版下载_Win11 21H2最新系统免激活下载

    Win11 21H2 官方正式版下载_Win11 21H2最新系统免激活下载

    语言:中文版系统大小:4.75GB系统类型:Win11

    Ghost Win11 21H2是微软在系统方面技术积累雄厚深耕多年,Ghost Win11 21H2系统在家用办公上跑分表现都是非常优秀,完美的兼容各种硬件和软件,运行环境安全可靠稳定。Ghost Win11 21H2是微软最新发布的KB5019961补丁升级而来的最新版的21H2系统,以Windows 11 21H2 22000 1219 专业版为基础进行优化,保持原汁原味,系统流畅稳定,保留常用组件

  • windows11中文版镜像 微软win11正式版简体中文GHOST ISO镜像64位系统下载

    windows11中文版镜像 微软win11正式版简体中文GHOST ISO镜像64位系统下载

    语言:中文版系统大小:5.31GB系统类型:Win11

    windows11中文版镜像 微软win11正式版简体中文GHOST ISO镜像64位系统下载,微软win11发布快大半年了,其中做了很多次补丁和修复一些BUG,比之前的版本有一些功能上的调整,目前已经升级到最新版本的镜像系统,并且优化了自动激活,永久使用。windows11中文版镜像国内镜像下载地址微软windows11正式版镜像 介绍:1、对函数算法进行了一定程度的简化和优化

  • 微软windows11正式版GHOST ISO镜像 win11下载 国内最新版渠道下载

    微软windows11正式版GHOST ISO镜像 win11下载 国内最新版渠道下载

    语言:中文版系统大小:5.31GB系统类型:Win11

    微软windows11正式版GHOST ISO镜像 win11下载 国内最新版渠道下载,微软2022年正式推出了win11系统,很多人迫不及待的要体验,本站提供了最新版的微软Windows11正式版系统下载,微软windows11正式版镜像 是一款功能超级强大的装机系统,是微软方面全新推出的装机系统,这款系统可以通过pe直接的完成安装,对此系统感兴趣,想要使用的用户们就快来下载

  • 微软windows11系统下载 微软原版 Ghost win11 X64 正式版ISO镜像文件

    微软windows11系统下载 微软原版 Ghost win11 X64 正式版ISO镜像文件

    语言:中文版系统大小:0MB系统类型:Win11

    微软Ghost win11 正式版镜像文件是一款由微软方面推出的优秀全新装机系统,这款系统的新功能非常多,用户们能够在这里体验到最富有人性化的设计等,且全新的柔软界面,看起来非常的舒服~微软Ghost win11 正式版镜像文件介绍:1、与各种硬件设备兼容。 更好地完成用户安装并有效地使用。2、稳定使用蓝屏,系统不再兼容,更能享受无缝的系统服务。3、为

  • 雨林木风Windows11专业版 Ghost Win11官方正式版 (22H2) 系统下载

    雨林木风Windows11专业版 Ghost Win11官方正式版 (22H2) 系统下载

    语言:中文版系统大小:4.75GB系统类型:

    雨林木风Windows11专业版 Ghost Win11官方正式版 (22H2) 系统下载在系统方面技术积累雄厚深耕多年,打造了国内重装系统行业的雨林木风品牌,其系统口碑得到许多人认可,积累了广大的用户群体,雨林木风是一款稳定流畅的系统,一直以来都以用户为中心,是由雨林木风团队推出的Windows11国内镜像版,基于国内用户的习惯,做了系统性能的优化,采用了新的系统

  • 雨林木风win7旗舰版系统下载 win7 32位旗舰版 GHOST 免激活镜像ISO

    雨林木风win7旗舰版系统下载 win7 32位旗舰版 GHOST 免激活镜像ISO

    语言:中文版系统大小:5.91GB系统类型:Win7

    雨林木风win7旗舰版系统下载 win7 32位旗舰版 GHOST 免激活镜像ISO在系统方面技术积累雄厚深耕多年,加固了系统安全策略,雨林木风win7旗舰版系统在家用办公上跑分表现都是非常优秀,完美的兼容各种硬件和软件,运行环境安全可靠稳定。win7 32位旗舰装机版 v2019 05能够帮助用户们进行系统的一键安装、快速装机等,系统中的内容全面,能够为广大用户