【AICon】AI 基础设施、LLM运维、大模型训练与推理,一场会议,全方位涵盖! >>> 了解详情
写点什么

OpenBSD 中存在后门的声明并未得到确认

  • 2010-12-29
  • 本文字数:978 字

    阅读完需:约 3 分钟

本月初有人声称 FBI 要求在 OpenBSD 的 IPsec 栈中加上后门。在审核完代码后,OpenBSD 的创建者 Theo de Raadt 得出如下结论:在这个开源操作系统中并不存在这种威胁。

软件工程师 Theo de Raadt 是 OpenBSD 与 OpenSSH 项目的创建者,他近日说收到了来自于 Gregory Perry 的一封私人邮件,Gregory Perry 是 NETSEC 的前 CTO,负责资助 OpenBSD Crypto Framework,同时还在 2000——2001 期间担任 FBI 的咨询师。Perry 声称有些开发者在 OpenBSD 的 IPsec 栈中加入了大量后门,这是根据 FBI 的要求做的,以此作为交换来获得 FBI 的资助:

我与 FBI 签订的保密协议前不久到期了,我希望你能认清这样一个事实:FBI 向 OCF 中加入了大量后门和攻击泄漏机制,目的是为了监控 EOUSA 实现的站点到站点之间的 VPB 加密系统,EOUSA 则是 FBI 的上一层组织。Jason Wright 和其他几位开发者负责实现这些后门,我建议你最好检查一下 Wright 和其他几位曾供职于 NETSEC 的开发者提交的所有代码。

de Raadt将这封邮件发给了 Gmane 新闻组,并邀请 IPsec 代码的用户对其进行检查以确认这种说法是否属实:

自从我们免费发布了 IPSEC 栈后,很多项目 / 产品都使用了其中的大量代码。十年内,IPSEC 代码经历了很多变化与修复,因此现在很难确认这些说法的真实性。

这则新闻出现在很多新闻站点上,人们开始怀疑美国政府一直在监测计算机之间的通信。一周后,de Raadt 就这个问题发表了调查结果。他相信“NETSEC 可能像传言所说的那样编写了后门”,但“如果他们真的写了的话,我不相信他们会加到我们的系统当中,他们可能将其部署到了自己的产品中“。根据Raadt 所述,在审查过程中发现了两个严重的Bug,一个与Cipher-Block Chaining( CBC ) Oracle 攻击有关。

Gregory Perry 在信中所提到的编写后门的开发者之一 Jason L. Wright否认了他这种说法

我要说的是我并没有向 OpenBSD 操作系统和 OpenBSD Crypto Framework(OCF)中添加后门。我在工作中所接触的代码只与支持框架的设备驱动有关。我自己根本就没有碰过 isakmpd 和 photurisd(用户密钥管理程序),我也很少接触 ipsec 内核(cryptodev 与 cryptosoft)。但我欢迎大家审核我向 OpenBSD 提交的一切代码。

最后的结论就是 OpenBSD 中并没有后门,但这个事件提醒某些开发者要再一次检查自己的代码。

查看英文原文: Allegations of a Backdoor in OpenBSD Are Not Confirmed

2010-12-29 11:252293
用户头像

发布了 88 篇内容, 共 258.7 次阅读, 收获喜欢 8 次。

关注

评论

发布
暂无评论
发现更多内容

Android RecyclerView的简单使用,我的阿里手淘面试经历分享

android 程序员 移动开发

Android Studio项目用Git上传至码云(OSChina),android开发基础有哪些

android 程序员 移动开发

Android Tab简介,android工程师面试题目

android 程序员 移动开发

Android UI - 实现广告Banner轮播效果,Android大厂74道高级面试合集

android 程序员 移动开发

Android PinnedHeaderListView 详解,flutter技术解析与实战

android 程序员 移动开发

Android Studio 模拟器卡慢、占内存解决方法,35岁技术人如何转型做管理

android 程序员 移动开发

Android Studio安装及问题解决,一文搞懂JVM架构

android 程序员 移动开发

Android Studio真机 设置 和 错误排查,安卓面试题最新2020

android 程序员 移动开发

Android Studio项目用Git上传至码云(OSChina)(1),flutter面试题

android 程序员 移动开发

《设计模式就该这样学》之使用策略模式重构电商折扣和支付场景

Java高级开发

程序员 设计模式 java

Android Studio 4(1),Android面试超详细知识点

android 程序员 移动开发

企业很难招到合适的员工,怎么办?

低代码小观

招聘 企业管理 企业招聘 招聘系统 招聘管理系统

Android OOM:内存管理分析和内存泄露原因总结,网易架构师深入讲解Android开发

android 程序员 移动开发

Android R 新特性变化,三级缓存框架问题你都了解了吗

android 程序员 移动开发

2021年11月墨天轮国产数据库排行榜:openGauss闯入前三,Kingbase流行度与日俱增,TDengine厚积薄发

墨天轮

opengauss TiDB oceanbase 国产数据库

计算机网络小知识集锦 Ⅰ(厕所读物系列)

Regan Yue

计算机网络 11月日更 厕所读物

Android UI- PullToRrefresh自定义下拉刷新动画,android开发入门书

android 程序员 移动开发

Android Studio 3,android通知栏自响应事件

android 程序员 移动开发

rabbitmq的死信队列

小鲍侃java

11月日更

Android Studio 4,移动开发平台

android 程序员 移动开发

Android UI - 实现广告Banner轮播效果(1),Android进阶

android 程序员 移动开发

Tailwind CSS 入门和实践

全象云低代码

CSS 大前端 低代码开发

耗时两个月,我终于把牛客网最火的Java面试题整理成册了,在Github标星60K

Sakura

Java 程序员 架构 面试 后端

android RoundedBitmapDrawable最简单方式实现圆角,事件分发机制流程图

android 移动开发

iOS开发-百度一面总结

iOSer

ios iOS面试 ios开发 百度面试

读完这些“Java 技术栈”,拿下阿里 Offer 没问题

Java高级开发

java

Android Studio安装更新终极解决方式,android开发从入门到精通第2版

android 程序员 移动开发

Flutter性能监控实践

贝壳大前端技术团队

flutter 性能 监控 优化

Android Retrofit 2,flutter游戏源代码

android 程序员 移动开发

Android Studio上Kotlin的入门,一次关于JVM的面试经历

android 程序员 移动开发

Android View Binding使用详解,阿里巴巴安卓面试题答案

android 程序员 移动开发

OpenBSD中存在后门的声明并未得到确认_安全_Abel Avram_InfoQ精选文章