【问题标题】:Is SSL in Erlang guaranteed to be contained within each process/client/connection?Erlang 中的 SSL 是否保证包含在每个进程/客户端/连接中?
【发布时间】:2017-03-21 03:38:07
【问题描述】:

当使用由 OpenSSL 提供支持的软件时,如果过去的经验有任何迹象(咳heartbleed咳),任何客户端都可以窥探任何其他客户端的私有地址空间,这使得 SSL 不仅毫无意义,而且,事实上,与它应该完成的事情相反。

Erlang 中的 SSL 怎么样?

Erlang 作为一种函数式编程语言,保证每个进程/客户端相互独立运行。

隔离保证是否扩展到 Erlang 中的 SSL,或者在某处是否存在某种共享的东西?

【问题讨论】:

    标签: security ssl functional-programming erlang


    【解决方案1】:

    这里好像有误会。 SSL/TLS 是传输层。 SSL 的唯一用途是在两个套接字之间安全地传输数据。 SSL 意味着对应用程序是透明的。 Erlang 和任何其他语言都与它的安全性无关。一旦 SSL 解密数据,它就会以未加密的形式将其传递给应用程序的其余部分。因此,如何隔离这些未加密的数据完全取决于您。

    换句话说:如果您认为 Erlang 是一种超级安全的语言,它会以某种方式神奇地为您解决安全问题 - 它不是。

    【讨论】:

    • 你完全没有抓住重点。如果历史告诉您任何事情,那么将 OpenSSL 添加到原本安全的软件中就很容易受到攻击。 Erlang 似乎有自己的 SSL;由于大概是在 Erlang 中实现的(是吗?),使用它是否安全,或者它与 OpenSSL 没有什么不同?
    • Erlang 使用 OpenSSL。这实际上是一个好主意,因为修复一个“标准”实现比修复一堆自制的实现更容易。
    • 等等,是吗?那么,这是否意味着所有这些 OpenSSL 漏洞也适用于 Erlang?哎呀,这完全违背了 erlang 是一种函数式语言的概念,一个进程不能影响另一个进程的状态!
    • 不,它没有。按照您的逻辑,没有功能语言。比如说,Haskell 库也使用 OpenSSL。方案?相同的故事。您认为还有什么功能?
    猜你喜欢
    • 2012-08-25
    • 1970-01-01
    • 2016-09-13
    • 1970-01-01
    • 2017-05-02
    • 1970-01-01
    • 2018-02-02
    • 1970-01-01
    • 2015-12-19
    相关资源
    最近更新 更多