Autorům OpenSSL tuto chybu přeji. Konečně se jim vymstilo prasácké psaní kódu a chybně navržený model alokace paměti. Ten kdo používá goto, neumí správně závorkovat podmínky, používá nesmyslná makra a chybně odsazuje si nic jiného nezaslouží.
+1
+4
-1
Je komentář přínosný?
Autorům OpenSSL tuto chybu
J D https://cdr.cz/profil/hnz
14. 4. 2014 - 16:13https://cdr.cz/clanek/cdr-security-update-heartbleed-bug-nestastna-nahoda-nebo-nastroj-nsa/diskuseAutorům OpenSSL tuto chybu přeji. Konečně se jim vymstilo prasácké psaní kódu a chybně navržený model alokace paměti. Ten kdo používá goto, neumí správně závorkovat podmínky, používá nesmyslná makra a chybně odsazuje si nic jiného nezaslouží.https://cdr.cz/clanek/cdr-security-update-heartbleed-bug-nestastna-nahoda-nebo-nastroj-nsa/diskuse#comment-702092
+
A prejes to taky vsem ostatnim? Fakt, ze pres ten prasacky kod je OpenSSL nejpouzivanejsi SSL knihovna o necem vypovida: delat kryptograficke knihovny neni sranda.
+1
+14
-1
Je komentář přínosný?
A prejes to taky vsem
HKMaly https://cdr.cz/profil/hkmaly
14. 4. 2014 - 16:49https://cdr.cz/clanek/cdr-security-update-heartbleed-bug-nestastna-nahoda-nebo-nastroj-nsa/diskuseA prejes to taky vsem ostatnim? Fakt, ze pres ten prasacky kod je OpenSSL nejpouzivanejsi SSL knihovna o necem vypovida: delat kryptograficke knihovny neni sranda.https://cdr.cz/clanek/cdr-security-update-heartbleed-bug-nestastna-nahoda-nebo-nastroj-nsa/diskuse#comment-702102
+
Celkem ano. Pokud nasadíš nějaký Open Source kód a pořádně si jej neprověříš tak to je na tvoje triko. Ne nadarmo se říká důvěřuj ale prověřuj.
+1
-10
-1
Je komentář přínosný?
Celkem ano. Pokud nasadíš
J D https://cdr.cz/profil/hnz
14. 4. 2014 - 17:22https://cdr.cz/clanek/cdr-security-update-heartbleed-bug-nestastna-nahoda-nebo-nastroj-nsa/diskuseCelkem ano. Pokud nasadíš nějaký Open Source kód a pořádně si jej neprověříš tak to je na tvoje triko. Ne nadarmo se říká důvěřuj ale prověřuj.https://cdr.cz/clanek/cdr-security-update-heartbleed-bug-nestastna-nahoda-nebo-nastroj-nsa/diskuse#comment-702112
+
A pokud nasadím nějaký uzavřený kód, nemám ani možnost si ho prověřit :-)
+1
-1
-1
Je komentář přínosný?
A pokud nasadím nějaký
Jirka1 https://cdr.cz/profil/jirka1
14. 4. 2014 - 19:39https://cdr.cz/clanek/cdr-security-update-heartbleed-bug-nestastna-nahoda-nebo-nastroj-nsa/diskuseA pokud nasadím nějaký uzavřený kód, nemám ani možnost si ho prověřit :-)https://cdr.cz/clanek/cdr-security-update-heartbleed-bug-nestastna-nahoda-nebo-nastroj-nsa/diskuse#comment-702132
+
Ale ta knihovna je otevřená. Můžete pánům doktorům helfnout s pěkným, čistým a bezpečným kódem a kryptografickými algoritmy. Jistě to je pro vás hračka podle toho co píšete. Napište to čisté, rychlé a budete king.
+1
+1
-1
Je komentář přínosný?
Ale ta knihovna je otevřená.
Fotobob https://cdr.cz/profil/fotobob
14. 4. 2014 - 17:01https://cdr.cz/clanek/cdr-security-update-heartbleed-bug-nestastna-nahoda-nebo-nastroj-nsa/diskuseAle ta knihovna je otevřená. Můžete pánům doktorům helfnout s pěkným, čistým a bezpečným kódem a kryptografickými algoritmy. Jistě to je pro vás hračka podle toho co píšete. Napište to čisté, rychlé a budete king.https://cdr.cz/clanek/cdr-security-update-heartbleed-bug-nestastna-nahoda-nebo-nastroj-nsa/diskuse#comment-702105
+
Vymyslet dobrý algoritmus a pak jej čistě a srozumitelně do kódu jsou dvě rozdílené věci. V OpenSSL knihovně jsou některé algoritmy velice dobře vymyslené. Bohužel autoři nemají příliš zkušeností s psaním bezpečného kódu. Přitom by stačilo celkem málo, alespoň dodržovat základní MISRA pravidla. Jinak nepřehledně napsaný kód snad pozná i laik.
+1
-5
-1
Je komentář přínosný?
Vymyslet dobrý algoritmus a
J D https://cdr.cz/profil/hnz
14. 4. 2014 - 17:17https://cdr.cz/clanek/cdr-security-update-heartbleed-bug-nestastna-nahoda-nebo-nastroj-nsa/diskuseVymyslet dobrý algoritmus a pak jej čistě a srozumitelně do kódu jsou dvě rozdílené věci. V OpenSSL knihovně jsou některé algoritmy velice dobře vymyslené. Bohužel autoři nemají příliš zkušeností s psaním bezpečného kódu. Přitom by stačilo celkem málo, alespoň dodržovat základní MISRA pravidla. Jinak nepřehledně napsaný kód snad pozná i laik.https://cdr.cz/clanek/cdr-security-update-heartbleed-bug-nestastna-nahoda-nebo-nastroj-nsa/diskuse#comment-702110
+
"prasacky"a neprehledne napsany kod muze byt umysl...
vzpominam, jak jsem kdysi napsal "prasacky" proceduru do SQL serveru..., druhy den jsem mel sakra problem zjistit, co tim chtel basnik rici / hejno vnorenych selectu, case podminek atd., atd./..., ale chodila na 100%...
nakonec jsem ji napsal pro "blbe", jak je casto vyzadovano pro pripad nove prichoziho "udrzovatele" behu aplikace...
BTW: mistama jsem se v psani nakych "machine" kodu primo vyzival / assembler na IBM360-370, primy tridak dat v pameti "on place", puleni intervalu /, melo to opravdu sve kouzlo....
dnes vetsina neprogramuje, ale nak to sklada diky ruznym RAD vyvojovym platformach, cimz je "nucen" vyuzivat built-in nastroje daneho OS
+1
-6
-1
Je komentář přínosný?
"prasacky"a neprehledne
johnthelittle https://cdr.cz/profil/johnn
14. 4. 2014 - 22:50https://cdr.cz/clanek/cdr-security-update-heartbleed-bug-nestastna-nahoda-nebo-nastroj-nsa/diskuse"prasacky"a neprehledne napsany kod muze byt umysl...
vzpominam, jak jsem kdysi napsal "prasacky" proceduru do SQL serveru..., druhy den jsem mel sakra problem zjistit, co tim chtel basnik rici / hejno vnorenych selectu, case podminek atd., atd./..., ale chodila na 100%...
nakonec jsem ji napsal pro "blbe", jak je casto vyzadovano pro pripad nove prichoziho "udrzovatele" behu aplikace...
BTW: mistama jsem se v psani nakych "machine" kodu primo vyzival / assembler na IBM360-370, primy tridak dat v pameti "on place", puleni intervalu /, melo to opravdu sve kouzlo....
dnes vetsina neprogramuje, ale nak to sklada diky ruznym RAD vyvojovym platformach, cimz je "nucen" vyuzivat built-in nastroje daneho OShttps://cdr.cz/clanek/cdr-security-update-heartbleed-bug-nestastna-nahoda-nebo-nastroj-nsa/diskuse#comment-702153
+
Chyba v Open Source software? Jak se to mohlo stat? :-)
Vzdyt je prece k dispozici zdrojovy kod, a kazdy si tak muze overit co software dela, ne? Nebo to prohlizeni kodu ve skutecnosti provadi pouze NSA? Zda se ze nejvetsi vyhoda svobodneho software, kterou se linuxaci ohani pri kazde hadce se zastanci woken nejak nepomohla....
+1
-14
-1
Je komentář přínosný?
Chyba v Open Source software?
petr22 https://cdr.cz/profil/petr22
14. 4. 2014 - 16:13https://cdr.cz/clanek/cdr-security-update-heartbleed-bug-nestastna-nahoda-nebo-nastroj-nsa/diskuseChyba v Open Source software? Jak se to mohlo stat? :-)
Vzdyt je prece k dispozici zdrojovy kod, a kazdy si tak muze overit co software dela, ne? Nebo to prohlizeni kodu ve skutecnosti provadi pouze NSA? Zda se ze nejvetsi vyhoda svobodneho software, kterou se linuxaci ohani pri kazde hadce se zastanci woken nejak nepomohla....https://cdr.cz/clanek/cdr-security-update-heartbleed-bug-nestastna-nahoda-nebo-nastroj-nsa/diskuse#comment-702094
+
problém není v Open Source ale v tom OpenSSL psali zřejmě opice místo lidí, protože ani sebelepší programátor se v tom kódu nevyzná
+1
-12
-1
Je komentář přínosný?
problém není v Open Source
J D https://cdr.cz/profil/hnz
14. 4. 2014 - 16:15https://cdr.cz/clanek/cdr-security-update-heartbleed-bug-nestastna-nahoda-nebo-nastroj-nsa/diskuseproblém není v Open Source ale v tom OpenSSL psali zřejmě opice místo lidí, protože ani sebelepší programátor se v tom kódu nevyznáhttps://cdr.cz/clanek/cdr-security-update-heartbleed-bug-nestastna-nahoda-nebo-nastroj-nsa/diskuse#comment-702095
+
14. 4. 2014 - 17:03https://cdr.cz/clanek/cdr-security-update-heartbleed-bug-nestastna-nahoda-nebo-nastroj-nsa/diskuseZe by tohle byl duvod proc Dr Stephen N Henson nema na http://www.drh-consultancy.demon.co.uk/ fotku? :-)https://cdr.cz/clanek/cdr-security-update-heartbleed-bug-nestastna-nahoda-nebo-nastroj-nsa/diskuse#comment-702107
+
14. 4. 2014 - 17:04https://cdr.cz/clanek/cdr-security-update-heartbleed-bug-nestastna-nahoda-nebo-nastroj-nsa/diskuseChci vopici co se vyzná v kryptografii! :-Dhttps://cdr.cz/clanek/cdr-security-update-heartbleed-bug-nestastna-nahoda-nebo-nastroj-nsa/diskuse#comment-702108
+
"Zda se ze nejvetsi vyhoda svobodneho software ... nejak nepomohla"
Není pravda. Chyb, které mají cosi do činění s bezpečností a šifrováním je poslední dobou (shodou náhod nebo úmyslně), vícero (na můj vkus až moc). Nevyhnuly se ani Apple ani MS. Nevyhýbají se nikomu.
Ale jen u opensource projektu máte, stejně jako kdokoliv jiný, možnost si chybu prohlédnout, poznat všechny její konsekvence a učinit opatření do budoucna. Z tohoto mají prospěch jak správci sítí a serverů (vědí proti čemu se mají také bránit) i programátoři (třeba někdo má podobný kód a díky zveřejnění této chyby si svůj kód může opravit nebo se zamyslet, jak to dělat lépe).
Když se mi nedávno updatovala šifrovací knihovna v iPadu, tak jsem se jaksi nedozvědel skoro nic. Z takové chyby se nikdo nepoučí. Totéž i 9 let neopravená chyba ve Windows.
Takže ona "největší výhoda svobodného software" zafungovala na jedničku s hvězdičkou.
+1
+5
-1
Je komentář přínosný?
"Zda se ze nejvetsi vyhoda
Heron https://cdr.cz/profil/heron
15. 4. 2014 - 11:56https://cdr.cz/clanek/cdr-security-update-heartbleed-bug-nestastna-nahoda-nebo-nastroj-nsa/diskuse"Zda se ze nejvetsi vyhoda svobodneho software ... nejak nepomohla"
Není pravda. Chyb, které mají cosi do činění s bezpečností a šifrováním je poslední dobou (shodou náhod nebo úmyslně), vícero (na můj vkus až moc). Nevyhnuly se ani Apple ani MS. Nevyhýbají se nikomu.
Ale jen u opensource projektu máte, stejně jako kdokoliv jiný, možnost si chybu prohlédnout, poznat všechny její konsekvence a učinit opatření do budoucna. Z tohoto mají prospěch jak správci sítí a serverů (vědí proti čemu se mají také bránit) i programátoři (třeba někdo má podobný kód a díky zveřejnění této chyby si svůj kód může opravit nebo se zamyslet, jak to dělat lépe).
Když se mi nedávno updatovala šifrovací knihovna v iPadu, tak jsem se jaksi nedozvědel skoro nic. Z takové chyby se nikdo nepoučí. Totéž i 9 let neopravená chyba ve Windows.
Takže ona "největší výhoda svobodného software" zafungovala na jedničku s hvězdičkou.
https://cdr.cz/clanek/cdr-security-update-heartbleed-bug-nestastna-nahoda-nebo-nastroj-nsa/diskuse#comment-702198
+
14. 4. 2014 - 16:43https://cdr.cz/clanek/cdr-security-update-heartbleed-bug-nestastna-nahoda-nebo-nastroj-nsa/diskuseHmm, vzhledem k tomu, ze je to uz par dni stara zalezitost, tak fakt teda novinka jak stehno :-((
https://cdr.cz/clanek/cdr-security-update-heartbleed-bug-nestastna-nahoda-nebo-nastroj-nsa/diskuse#comment-702100
+
Je to kompilace starších, novějších i nejnovějších informací. O tom security update je už od začátku - informuje s odstupem času a shrnuje více témat do jednoho článku.
+1
+6
-1
Je komentář přínosný?
Je to kompilace starších,
Jiří Moos https://cdr.cz/autor/jiri-moos
14. 4. 2014 - 17:27https://cdr.cz/clanek/cdr-security-update-heartbleed-bug-nestastna-nahoda-nebo-nastroj-nsa/diskuseJe to kompilace starších, novějších i nejnovějších informací. O tom security update je už od začátku - informuje s odstupem času a shrnuje více témat do jednoho článku.https://cdr.cz/clanek/cdr-security-update-heartbleed-bug-nestastna-nahoda-nebo-nastroj-nsa/diskuse#comment-702118
+
Autorům OpenSSL tuto chybu přeji. Konečně se jim vymstilo prasácké psaní kódu a chybně navržený model alokace paměti. Ten kdo používá goto, neumí správně závorkovat podmínky, používá nesmyslná makra a chybně odsazuje si nic jiného nezaslouží.
A prejes to taky vsem ostatnim? Fakt, ze pres ten prasacky kod je OpenSSL nejpouzivanejsi SSL knihovna o necem vypovida: delat kryptograficke knihovny neni sranda.
Celkem ano. Pokud nasadíš nějaký Open Source kód a pořádně si jej neprověříš tak to je na tvoje triko. Ne nadarmo se říká důvěřuj ale prověřuj.
A pokud nasadím nějaký uzavřený kód, nemám ani možnost si ho prověřit :-)
Ale ta knihovna je otevřená. Můžete pánům doktorům helfnout s pěkným, čistým a bezpečným kódem a kryptografickými algoritmy. Jistě to je pro vás hračka podle toho co píšete. Napište to čisté, rychlé a budete king.
Vymyslet dobrý algoritmus a pak jej čistě a srozumitelně do kódu jsou dvě rozdílené věci. V OpenSSL knihovně jsou některé algoritmy velice dobře vymyslené. Bohužel autoři nemají příliš zkušeností s psaním bezpečného kódu. Přitom by stačilo celkem málo, alespoň dodržovat základní MISRA pravidla. Jinak nepřehledně napsaný kód snad pozná i laik.
"prasacky"a neprehledne napsany kod muze byt umysl...
vzpominam, jak jsem kdysi napsal "prasacky" proceduru do SQL serveru..., druhy den jsem mel sakra problem zjistit, co tim chtel basnik rici / hejno vnorenych selectu, case podminek atd., atd./..., ale chodila na 100%...
nakonec jsem ji napsal pro "blbe", jak je casto vyzadovano pro pripad nove prichoziho "udrzovatele" behu aplikace...
BTW: mistama jsem se v psani nakych "machine" kodu primo vyzival / assembler na IBM360-370, primy tridak dat v pameti "on place", puleni intervalu /, melo to opravdu sve kouzlo....
dnes vetsina neprogramuje, ale nak to sklada diky ruznym RAD vyvojovym platformach, cimz je "nucen" vyuzivat built-in nastroje daneho OS
Chyba v Open Source software? Jak se to mohlo stat? :-)
Vzdyt je prece k dispozici zdrojovy kod, a kazdy si tak muze overit co software dela, ne? Nebo to prohlizeni kodu ve skutecnosti provadi pouze NSA? Zda se ze nejvetsi vyhoda svobodneho software, kterou se linuxaci ohani pri kazde hadce se zastanci woken nejak nepomohla....
problém není v Open Source ale v tom OpenSSL psali zřejmě opice místo lidí, protože ani sebelepší programátor se v tom kódu nevyzná
Ze by tohle byl duvod proc Dr Stephen N Henson nema na http://www.drh-consultancy.demon.co.uk/ fotku? :-)
Chci vopici co se vyzná v kryptografii! :-D
starší, ale pořád pravdivé: https://www.peereboom.us/assl/assl/html/openssl.html
"Zda se ze nejvetsi vyhoda svobodneho software ... nejak nepomohla"
Není pravda. Chyb, které mají cosi do činění s bezpečností a šifrováním je poslední dobou (shodou náhod nebo úmyslně), vícero (na můj vkus až moc). Nevyhnuly se ani Apple ani MS. Nevyhýbají se nikomu.
Ale jen u opensource projektu máte, stejně jako kdokoliv jiný, možnost si chybu prohlédnout, poznat všechny její konsekvence a učinit opatření do budoucna. Z tohoto mají prospěch jak správci sítí a serverů (vědí proti čemu se mají také bránit) i programátoři (třeba někdo má podobný kód a díky zveřejnění této chyby si svůj kód může opravit nebo se zamyslet, jak to dělat lépe).
Když se mi nedávno updatovala šifrovací knihovna v iPadu, tak jsem se jaksi nedozvědel skoro nic. Z takové chyby se nikdo nepoučí. Totéž i 9 let neopravená chyba ve Windows.
Takže ona "největší výhoda svobodného software" zafungovala na jedničku s hvězdičkou.
Hmm, vzhledem k tomu, ze je to uz par dni stara zalezitost, tak fakt teda novinka jak stehno :-((
Je to kompilace starších, novějších i nejnovějších informací. O tom security update je už od začátku - informuje s odstupem času a shrnuje více témat do jednoho článku.
Pro psaní komentářů se, prosím, přihlaste nebo registrujte.