Visite também: UnderLinux ·  Dicas-L ·  SoftwareLivre.org ·  [mais] ·  Currículo ·  Efetividade ·  makerNews ·  Arduino

GnuTLS: bug crítico de criptografia deixa várias distribuições e aplicativos vulneráveis há anos

Tags: nsa

Mera coincidência ou indicativo de algo mais funesto?

Não faz nem um mês que foi exposto o bug conhecido como "GOTO FAIL" que tornou monitoráveis (por quem soubesse da falha) as conexões criptografadas e autenticadas via SSL/TLS – aquelas do "cadeado fechado" no navegador, entre outros usos – dos usuários de iOS e OS X, e agora um bug com as mesmas características (falha no tratamento de erros que permite que um certificado identificado como inválido seja aceito como se não fosse, e que ocorre em código cujo código-fonte pode ser livremente consultado/auditado) apareceu no GnuTLS.

GnuTLS é a implementação do projeto GNU para os protocolos SSL e TLS, usados em programas que permitem conexões criptografadas e autenticadas, como o Apache, vários utilitários de mensagens instantâneas, clientes e servidores de e-mail, navegadores e vários outros.

Existe outra implementação open source dos mesmos protocolos: o OpenSSL – que até o momento não teve bug similar revelado nesta temporada.

Se você tem o GnuTLS instalado, possivelmente pode usar o gerenciador de pacotes da sua distribuição para ver quais aplicativos e subsistemas do seu computador podem fazer uso dele, e aí considerar eventuais riscos decorrentes de comunicações criptografadas (com uso de certificados por alguma das partes) realizadas com eles nos últimos anos, além de seguir imediatamente a recomendação de upgrade dos autores do software. (via arstechnica.com - “Critical crypto bug leaves Linux, hundreds of apps open to eavesdropping | Ars Technica”)

Compartilhe: [Twitter] [Facebook] [Comentar]

Tizen: Samsung vira contra o feiticeiro o mesmo feitiço open source que hoje a restringe no mercado móvel

Tags: pos-pc, opiniao, editorial

Dificilmente bato palmas para as intenções que a Samsung demonstra ou para os resultados que alcança no mercado mobile, mas suas atividades recentes com o Tizen tem me atraído a atenção não por eu acreditar que finalmente teremos um ecossistema dominante no mercado mobile que seja compatível com os ideais do software livre ou algo assim, mas sim por parecer uma forma quase artística de combater fogo com fogo. Explico aos poucos:

O Tizen é um sistema operacional que usa o kernel Linux e uma série de outros componentes open source, e é desenvolvido primariamente por empresas como a Samsung e a Intel, com coordenação na qual participa ativamente a Linux Foundation.

A Samsung está em uma posição peculiar no mercado mobile, em especial nos smartphones, onde é a única empresa além da Apple (que está um pouco à sua frente) a registrar lucro real. A Sony empata no 0x0, e todas as demais têm prejuízo.

Embora esteja assim à parte do restante do mercado baseado no Android, ela se encontra naquela situação que aos poucos vamos conhecendo, de ter optado por um sistema operacional de base open source e ir vendo o controle sobre o que pode ser feito na plataforma pelos parceiros oficiais ser cada vez mais estritamente definido pelo Google.

Controle estrito não é algo que a Samsung desgoste, mas ela prefere que esse controle seja exercido por ela, e assim investiu bastante na sua própria platafortma, o Bada, que mais tarde foi integrada ao Tizen, no qual ela investe fortemente.

Assim como o Android, o Tizen também é fortemente baseado em código aberto, mas seu modelo de governança não é tão aberto assim: na versão atual, a licença do SDK é proprietária, e o próprio produto Tizen é integrado por uma série de componentes sob uma licença não-open source da própria Samsung, incluindo a animação do boot, a agenda de compromissos, o gerenciador de tarefas e o tocador de música, por exemplo. Nada que não tenhamos visto antes, claro.

Do ponto de vista político e/ou de mercado, é mais do mesmo.

Mas na situação da Samsung, me chama a atenção porque pode ser ao mesmo tempo a ferramenta-base da estratégia de transição para sair do Android (ou ao menos do mundo Android sancionado pelo Google, a exemplo do que a Amazon faz) ou para usar como ponto de apoio para convencer o Google a relaxar as restrições hoje impostas a ela – em todos os casos, mantendo as mesmas bases no Linux hoje existentes, e possivelmente com apoio mais próximo da Linux Foundation.

O destaque que a Samsung deu, na semana passada, a um aparelho beeem parecido com o Galaxy S4, rodando o Tizen com uma interface super parecida à da linha Galaxy no Android já me pareceu um alerta para irmos preparar a pipoca porque o show vai começar. É a empresa dizendo que já tem pra onde ir.

'É só um protótipo', dirá o astuto leitor. Mas para bom entendedor, meia pá basta, e o Google é um bom entendedor.

E se o protótipo não bastasse, temos ainda o Tizen rodando na nova geração de smartwatches da Samsung: a versão original do Galaxy Gear usava Android, e a versão 2 acaba de ser anunciada usando Tizen, mas mantendo o nome Galaxy e uma interface familiar a quem usou o modelo anterior – exatamente o que se imagina que a empresa poderia fazer com os smartphones se o Google não abrir espaço para ela em suas estratégias, pode-se imaginar.

A mudança não virá sem custos: Google Play, apps nativos do Android e outros elementos ficarão para trás se a empresa resolver dar esse passo. Mas, na condição da única a ter lucro com smartphones na plataforma, se o Google acreditar que ela está mesmo disposta a fazer a troca, ele saberá o que fazer.

Não é uma história bonita, mas quando se trata de ver as mesmas estratégias de controlar uma fronteira ao redor de uma coleção de código aberto que o Google usa serem repetidas contra ele, assistirei com atenção.

Compartilhe: [Twitter] [Facebook] [Comentar]