Массовые ошибки обработки исключений OpenSSL: разработчик указал на системную проблему
Разработчик, ведущий блог jak-linux.org, опубликовал материал о повсеместной проблеме неполной обработки ошибок при использовании библиотеки OpenSSL.
По его наблюдениям, речь идёт не об отдельных недочётах в конкретных программах, а о распространённой практике, встречающейся в большом числе проектов, использующих эту криптографическую библиотеку.
Суть проблемы
Автор указывает, что многие разработчики, интегрирующие OpenSSL в свои приложения, не уделяют должного внимания корректной проверке и обработке кодов ошибок, возвращаемых функциями библиотеки. Такой подход может приводить к тому, что сбои в криптографических операциях остаются незамеченными или обрабатываются некорректно.
Масштаб явления
Автор материала подчёркивает, что подобная небрежность носит характер «пандемии» — то есть распространена настолько широко, что затрагивает значительную часть экосистемы программного обеспечения, полагающегося на OpenSSL для реализации шифрования и других криптографических функций.
Публикация вызвала обсуждение в сообществе разработчиков, где читатели поделились собственным опытом столкновения с подобными недочётами в различных проектах.
Автор не приводит конкретный перечень уязвимых программ, сосредотачиваясь на самой природе проблемы и необходимости более внимательного отношения к обработке ошибок при работе с криптографическими библиотеками в целом.
Источник: Lobsters
Комментарии
Войдите, чтобы комментировать.