Открыть сервис

OpenSSL Software Foundation

OpenSSL Software Foundation — это некоммерческая организация, занимающаяся разработкой, поддержкой и распространением криптографической библиотеки OpenSSL, а также связанных с ней программных продуктов, включая библиотеку libcrypto и утилиту OpenSSL. Организация базируется в США и координирует работу сообщества разработчиков по всему миру. OpenSSL является одной из наиболее широко используемых реализаций протоколов SSL и TLS, обеспечивающих шифрование данных в интернете.

История

Создание и предшественники

История OpenSSL восходит к 1995 году, когда американский программист Эрик Янг (Eric Young) и австралийский разработчик Тим Хадсон (Tim Hudson) создали библиотеку SSLeay (названную по инициалам Янга). SSLeay стала первой свободной реализацией протоколов SSL (Secure Sockets Layer) и TLS (Transport Layer Security). В 1998 году, после того как Янг и Хадсон перешли к коммерческой разработке, сообщество разработчиков взяло код SSLeay за основу и создало проект OpenSSL. Первый публичный релиз OpenSSL 0.9.1 состоялся в декабре 1998 года.

Формирование фонда

Долгое время OpenSSL развивался как неформальный проект с минимальной организационной структурой. В 2014 году, после обнаружения критической уязвимости Heartbleed (CVE-2014-0160), которая затронула миллионы серверов по всему миру, стало очевидно, что проекту не хватает финансирования и управленческой поддержки. В ответ на это в 2014 году была основана OpenSSL Software Foundation (OSF) как некоммерческая организация, призванная обеспечить устойчивое развитие проекта, привлечение спонсоров и координацию работы разработчиков.

Ключевые события

  • 2014 год: Обнаружение уязвимости Heartbleed, которая позволила злоумышленникам читать защищённую память серверов. Это привело к массовому обновлению программного обеспечения и созданию OSF.
  • 2015 год: Выход OpenSSL 1.0.2, который стал долгосрочной версией поддержки (LTS) и получил широкое распространение.
  • 2018 год: Релиз OpenSSL 1.1.1, добавивший поддержку протокола TLS 1.3, что значительно повысило безопасность и производительность соединений.
  • 2023 год: Выход OpenSSL 3.0, который ввёл новую архитектуру с модульной системой провайдеров и устаревшим API. Эта версия стала основой для многих дистрибутивов Linux и операционных систем.

Структура и управление

OpenSSL Software Foundation управляется советом директоров, в который входят ключевые разработчики и представители спонсоров. Финансирование фонда осуществляется за счёт добровольных пожертвований, грантов и спонсорской поддержки со стороны крупных технологических компаний, таких как Google, Microsoft, Amazon, IBM и другие. Организация не имеет коммерческих целей и не продаёт лицензии на своё программное обеспечение — все продукты распространяются под лицензией Apache License 2.0 (с 2018 года) или более старой лицензией OpenSSL (двойное лицензирование).

Продукты

Библиотека OpenSSL

Основной продукт фонда — криптографическая библиотека OpenSSL, которая включает:

  • libcrypto — библиотека криптографических алгоритмов (шифрование, хеширование, генерация ключей, работа с сертификатами).
  • libssl — библиотека реализации протоколов SSL/TLS.
  • Утилита opensslкомандная строка для выполнения криптографических операций, генерации ключей, создания сертификатов и тестирования соединений.

Другие проекты

  • OpenSSL FIPS Object Module — сертифицированная версия библиотеки, соответствующая стандартам FIPS 140-2/140-3 (федеральные стандарты обработки информации США), используемая в государственных и финансовых системах.
  • LibreSSL — форк OpenSSL, созданный в 2014 году разработчиками OpenBSD, но не поддерживаемый OSF.
  • BoringSSL — форк от Google, также не связанный с OSF.

Применение

OpenSSL является критически важным компонентом современной интернет-инфраструктуры. Библиотека используется в:

  • Веб-серверах: Apache HTTP Server, Nginx, LiteSpeed — все они используют OpenSSL для реализации HTTPS.
  • Операционных системах: Linux (все основные дистрибутивы), FreeBSD, macOS (частично), а также встроенные системы на базе Linux.
  • Прикладном программном обеспечении: почтовые серверы (Postfix, Dovecot), VPN-серверы (OpenVPN), базы данных (MySQL, PostgreSQL), системы управления контейнерами (Docker, Kubernetes).
  • Криптографических инструментах: генерация самоподписанных сертификатов, создание ключей SSH, шифрование файлов.

По оценкам, OpenSSL используется на более чем 70 % всех веб-серверов в мире, что делает его одной из самых распространённых реализаций TLS.

Безопасность и уязвимости

OpenSSL, несмотря на свою широкую распространённость, неоднократно становился объектом критики из-за выявленных уязвимостей. Наиболее известные:

  • Heartbleed (CVE-2014-0160) — уязвимость в расширении Heartbeat протокола TLS, позволявшая читать память сервера без аутентификации. Затронула версии OpenSSL 1.0.1 до 1.0.1f.
  • POODLE (CVE-2014-3566) — атака на протокол SSL 3.0, которая привела к отключению поддержки SSL 3.0 во многих продуктах.
  • DROWN (CVE-2016-0800) — атака, использующая слабые места в протоколе SSLv2 для взлома TLS-соединений.
  • CVE-2022-3786 и CVE-2022-3602 — уязвимости в OpenSSL 3.0, связанные с переполнением буфера при обработке сертификатов, что вызвало экстренные обновления в 2022 году.

В ответ на эти инциденты OSF усилила процессы аудита кода, внедрила автоматическое тестирование (включая фаззинг) и начала публиковать бюллетени безопасности.

Критика

Основные претензии к OpenSSL Software Foundation связаны с:

  • Недостаточным финансированием: до 2014 года проект поддерживался в основном добровольцами, что приводило к медленному исправлению ошибок.
  • Сложностью кодовой базы: OpenSSL имеет исторически сложившийся код, который трудно поддерживать и аудировать. Переход на OpenSSL 3.0 частично решил эту проблему, но старые версии остаются в использовании.
  • Совместимостью: некоторые обновления протоколов (например, отключение SSL 3.0) вызывали проблемы с устаревшим оборудованием и программным обеспечением.

Тем не менее, OSF остаётся ключевым игроком в области криптографии с открытым исходным кодом, и её продукты продолжают использоваться в подавляющем большинстве интернет-сервисов.

Интересные факты

  • Название «OpenSSL» происходит от «Open Secure Sockets Layer», хотя фактически библиотека поддерживает и более современный протокол TLS.
  • В 2014 году, после Heartbleed, правительство США выделило грант в размере 1 миллиона долларов на улучшение безопасности OpenSSL.
  • OpenSSL поддерживает более 100 различных криптографических алгоритмов, включая симметричное шифрование (AES, ChaCha20), асимметричное шифрование (RSA, ECDSA) и хеш-функции (SHA-256, SHA-3).
  • Библиотека используется не только в интернете, но и в системах электронного документооборота, банковских приложениях и устройствах интернета вещей (IoT).

Источники

  • OpenSSL Software Foundation. Официальный сайт и документация.
  • CVE Database. Записи об уязвимостях (CVE-2014-0160, CVE-2014-3566, CVE-2016-0800, CVE-2022-3786).
  • История проекта OpenSSL. Архивные материалы и сообщения разработчиков.
  • Анализ уязвимости Heartbleed. Отчёты компаний по кибербезопасности (2014).
  • Стандарты FIPS 140-2/140-3. Национальный институт стандартов и технологий США (NIST).

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →