seteuid0's blog
Themed by Diary.
[zz]FBI被指在OpenBSD的IPSEC协议栈中放置后门

FBI被指在OpenBSD的IPSEC协议栈中放置后门ugmbbc发布于 2010-12-16 07:56:21|7520 次阅读        OpenBSD创始人Theo de Raadt公开了Gregory Perry的一封来信。Gregory Perry在10年前参与了OpenBSD加密框架开发。在信函中,他声称FBI付费给开发商,以在OpenBSD的IPSEC协议栈中植入后门。 现在他将这段机密公诸于众,是因为他与FBI签署的保密协议已到期。10年前加入的后门代码如今已经面目全非,de Raadt表示不清楚代码造成的真正影响有多大,由于OpenBSD是第一个开发出供免费使用的IPSEC协议栈,因此随后许多项目和产品都是直接拿现成 的代码。 查看:Subject: Allegations regarding OpenBSD IPSECList:       openbsd-techSubject:    Allegations regarding OpenBSD IPSECFrom:       Theo de Raadt <deraadt () cvs ! openbsd ! org>Date:       2010-12-14 22:24:39Message-ID: 201012142224.oBEMOdWM031222 () cvs ! openbsd ! org[Download message RAW]I have received a mail regarding the early development of the OpenBSDIPSEC stack.  It is alleged that some ex-developers (and the companythey worked for) accepted US government money to put backdoors intoour network stack, in particular the IPSEC stack.  Around 2000-2001.Since we had the first IPSEC stack available for free, large parts ofthe code are now found in many other projects/products.  Over 10years, the IPSEC code has gone through many changes and fixes, so itis unclear what the true impact of these allegations are.The mail came in privately from a person I have not talked to fornearly 10 years.  I refuse to become part of such a conspiracy, andwill not be talking to Gregory Perry about this.  Therefore I ammaking it public so that(a) those who use the code can audit it for these problems,(b) those that are angry at the story can take other actions,(c) if it is not true, those who are being accused can defend themselves.Of course I don’t like it when my private mail is forwarded.  Howeverthe “little ethic” of a private mail being forwarded is much smallerthan the “big ethic” of government paying companies to pay open sourcedevelopers (a member of a community-of-friends) to insertprivacy-invading holes in software.—-From: Gregory Perry Gregory.Perry@GoVirtual.tvTo: “deraadt@openbsd.org” deraadt@openbsd.orgSubject: OpenBSD Crypto FrameworkThread-Topic: OpenBSD Crypto FrameworkThread-Index: AcuZjuF6cT4gcSmqQv+Fo3/+2m80eg==Date: Sat, 11 Dec 2010 23:55:25 +0000Message-ID: 8D3222F9EB68474DA381831A120B1023019AC034@mbx021-e2-nj-5.exch021.domain.localAccept-Language: en-USContent-Language: en-USX-MS-Has-Attach:X-MS-TNEF-Correlator:Content-Type: text/plain; charset=“iso-8859-1"Content-Transfer-Encoding: quoted-printableMIME-Version: 1.0Status: ROHello Theo,Long time no talk.  If you will recall, a while back I was the CTO atNETSEC and arranged funding and donations for the OpenBSD CryptoFramework.  At that same time I also did some consulting for the FBI,for their GSA Technical Support Center, which was a cryptologicreverse engineering project aimed at backdooring and implementing keyescrow mechanisms for smart card and other hardware-based computingtechnologies.My NDA with the FBI has recently expired, and I wanted to make youaware of the fact that the FBI implemented a number of backdoors andside channel key leaking mechanisms into the OCF, for the expresspurpose of monitoring the site to site VPN encryption systemimplemented by EOUSA, the parent organization to the FBI.  JasonWright and several other developers were responsible for thosebackdoors, and you would be well advised to review any and all codecommits by Wright as well as the other developers he worked withoriginating from NETSEC.This is also probably the reason why you lost your DARPA funding, theymore than likely caught wind of the fact that those backdoors werepresent and didn’t want to create any derivative products based uponthe same.This is also why several inside FBI folks have been recentlyadvocating the use of OpenBSD for VPN and firewalling implementationsin virtualized environments, for example Scott Lowe is a wellrespected author in virtualization circles who also happens top be onthe FBI payroll, and who has also recently published several tutorialsfor the use of OpenBSD VMs in enterprise VMware vSphere deployments.Merry Christmas…Gregory PerryChief Executive OfficerGoVirtual Education"VMware Training Products & Services"540-645-6955 x111 (local)866-354-7369 x111 (toll free)540-931-9099 (mobile)877-648-0555 (fax)http://www.facebook.com/GregoryVPerryhttp://www.facebook.com/GoVirtual