OpenSSL Software Foundation
OpenSSL Software Foundation — это некоммерческая организация, занимающаяся разработкой, поддержкой и распространением криптографической библиотеки OpenSSL, а также связанных с ней программных продуктов, включая библиотеку libcrypto и утилиту OpenSSL. Организация базируется в США и координирует работу сообщества разработчиков по всему миру. OpenSSL является одной из наиболее широко используемых реализаций протоколов SSL и TLS, обеспечивающих шифрование данных в интернете.
История
Создание и предшественники
История OpenSSL восходит к 1995 году, когда американский программист Эрик Янг (Eric Young) и австралийский разработчик Тим Хадсон (Tim Hudson) создали библиотеку SSLeay (названную по инициалам Янга). SSLeay стала первой свободной реализацией протоколов SSL (Secure Sockets Layer) и TLS (Transport Layer Security). В 1998 году, после того как Янг и Хадсон перешли к коммерческой разработке, сообщество разработчиков взяло код SSLeay за основу и создало проект OpenSSL. Первый публичный релиз OpenSSL 0.9.1 состоялся в декабре 1998 года.
Формирование фонда
Долгое время OpenSSL развивался как неформальный проект с минимальной организационной структурой. В 2014 году, после обнаружения критической уязвимости Heartbleed (CVE-2014-0160), которая затронула миллионы серверов по всему миру, стало очевидно, что проекту не хватает финансирования и управленческой поддержки. В ответ на это в 2014 году была основана OpenSSL Software Foundation (OSF) как некоммерческая организация, призванная обеспечить устойчивое развитие проекта, привлечение спонсоров и координацию работы разработчиков.
Ключевые события
- 2014 год: Обнаружение уязвимости Heartbleed, которая позволила злоумышленникам читать защищённую память серверов. Это привело к массовому обновлению программного обеспечения и созданию OSF.
- 2015 год: Выход OpenSSL 1.0.2, который стал долгосрочной версией поддержки (LTS) и получил широкое распространение.
- 2018 год: Релиз OpenSSL 1.1.1, добавивший поддержку протокола TLS 1.3, что значительно повысило безопасность и производительность соединений.
- 2023 год: Выход OpenSSL 3.0, который ввёл новую архитектуру с модульной системой провайдеров и устаревшим API. Эта версия стала основой для многих дистрибутивов Linux и операционных систем.
Структура и управление
OpenSSL Software Foundation управляется советом директоров, в который входят ключевые разработчики и представители спонсоров. Финансирование фонда осуществляется за счёт добровольных пожертвований, грантов и спонсорской поддержки со стороны крупных технологических компаний, таких как Google, Microsoft, Amazon, IBM и другие. Организация не имеет коммерческих целей и не продаёт лицензии на своё программное обеспечение — все продукты распространяются под лицензией Apache License 2.0 (с 2018 года) или более старой лицензией OpenSSL (двойное лицензирование).
Продукты
Библиотека OpenSSL
Основной продукт фонда — криптографическая библиотека OpenSSL, которая включает:
- libcrypto — библиотека криптографических алгоритмов (шифрование, хеширование, генерация ключей, работа с сертификатами).
- libssl — библиотека реализации протоколов SSL/TLS.
- Утилита openssl — командная строка для выполнения криптографических операций, генерации ключей, создания сертификатов и тестирования соединений.
Другие проекты
- OpenSSL FIPS Object Module — сертифицированная версия библиотеки, соответствующая стандартам FIPS 140-2/140-3 (федеральные стандарты обработки информации США), используемая в государственных и финансовых системах.
- LibreSSL — форк OpenSSL, созданный в 2014 году разработчиками OpenBSD, но не поддерживаемый OSF.
- BoringSSL — форк от Google, также не связанный с OSF.
Применение
OpenSSL является критически важным компонентом современной интернет-инфраструктуры. Библиотека используется в:
- Веб-серверах: Apache HTTP Server, Nginx, LiteSpeed — все они используют OpenSSL для реализации HTTPS.
- Операционных системах: Linux (все основные дистрибутивы), FreeBSD, macOS (частично), а также встроенные системы на базе Linux.
- Прикладном программном обеспечении: почтовые серверы (Postfix, Dovecot), VPN-серверы (OpenVPN), базы данных (MySQL, PostgreSQL), системы управления контейнерами (Docker, Kubernetes).
- Криптографических инструментах: генерация самоподписанных сертификатов, создание ключей SSH, шифрование файлов.
По оценкам, OpenSSL используется на более чем 70 % всех веб-серверов в мире, что делает его одной из самых распространённых реализаций TLS.
Безопасность и уязвимости
OpenSSL, несмотря на свою широкую распространённость, неоднократно становился объектом критики из-за выявленных уязвимостей. Наиболее известные:
- Heartbleed (CVE-2014-0160) — уязвимость в расширении Heartbeat протокола TLS, позволявшая читать память сервера без аутентификации. Затронула версии OpenSSL 1.0.1 до 1.0.1f.
- POODLE (CVE-2014-3566) — атака на протокол SSL 3.0, которая привела к отключению поддержки SSL 3.0 во многих продуктах.
- DROWN (CVE-2016-0800) — атака, использующая слабые места в протоколе SSLv2 для взлома TLS-соединений.
- CVE-2022-3786 и CVE-2022-3602 — уязвимости в OpenSSL 3.0, связанные с переполнением буфера при обработке сертификатов, что вызвало экстренные обновления в 2022 году.
В ответ на эти инциденты OSF усилила процессы аудита кода, внедрила автоматическое тестирование (включая фаззинг) и начала публиковать бюллетени безопасности.
Критика
Основные претензии к OpenSSL Software Foundation связаны с:
- Недостаточным финансированием: до 2014 года проект поддерживался в основном добровольцами, что приводило к медленному исправлению ошибок.
- Сложностью кодовой базы: OpenSSL имеет исторически сложившийся код, который трудно поддерживать и аудировать. Переход на OpenSSL 3.0 частично решил эту проблему, но старые версии остаются в использовании.
- Совместимостью: некоторые обновления протоколов (например, отключение SSL 3.0) вызывали проблемы с устаревшим оборудованием и программным обеспечением.
Тем не менее, OSF остаётся ключевым игроком в области криптографии с открытым исходным кодом, и её продукты продолжают использоваться в подавляющем большинстве интернет-сервисов.
Интересные факты
- Название «OpenSSL» происходит от «Open Secure Sockets Layer», хотя фактически библиотека поддерживает и более современный протокол TLS.
- В 2014 году, после Heartbleed, правительство США выделило грант в размере 1 миллиона долларов на улучшение безопасности OpenSSL.
- OpenSSL поддерживает более 100 различных криптографических алгоритмов, включая симметричное шифрование (AES, ChaCha20), асимметричное шифрование (RSA, ECDSA) и хеш-функции (SHA-256, SHA-3).
- Библиотека используется не только в интернете, но и в системах электронного документооборота, банковских приложениях и устройствах интернета вещей (IoT).
Источники
- OpenSSL Software Foundation. Официальный сайт и документация.
- CVE Database. Записи об уязвимостях (CVE-2014-0160, CVE-2014-3566, CVE-2016-0800, CVE-2022-3786).
- История проекта OpenSSL. Архивные материалы и сообщения разработчиков.
- Анализ уязвимости Heartbleed. Отчёты компаний по кибербезопасности (2014).
- Стандарты FIPS 140-2/140-3. Национальный институт стандартов и технологий США (NIST).
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →