29.05 // На сайте TrueCrypt опубликовано заявление о небезопасности и закрытии проекта
На официальном сайте популярной системы дискового шифрования TrueCrypt опубликовано заявление, что система не является безопасной и может содержать уязвимости. Более того, сообщается, что с мая 2014 года разработка TrueCrypt прекращена. В то же время выпущен финальный релиз TrueCrypt 7.2, который рекомендуется использовать только в качестве промежуточного звена при миграции на другие системы.
Указанная на сайте причина закрытия проекта вызывает большие сомнения в правдивости опубликованной информации. В частности, указано что проект закрыт после прекращения поддержки платформы Windows XP в которой отсутствовали встроенные средства шифрования дисков, в то время как в остальных платформах для которых развивался TrueCrypt (Windows 8/7/Vista, OS X и Linux) присутствуют встроенные средства дискового шифрования.
Более непонятной ситуация становится в свете того, что разработчики TrueCrypt не разглашают информацию о себе и являются анонимами. Кроме того, в апреле был завершён независимый аудит исходных текстов TrueCrypt, который не выявил опасных проблем. При этом код TrueCrypt не является свободным и распространяется под собственной лицензией TrueCrypt License, содержащей дополнительные требования к области распространения и упоминании авторства, что делает её не совместимой со свободными лицензиями и не позволяет сообществу продолжить развитие через создание форка.
Что касается нового выпуска TrueCrypt 7.2, то отличия от версии 7.1a сводятся к выводу предупреждения о небезопасности проекта и удалению кода для создания новых шифрованных разделов (можно только расшифровать существующие разделы TrueCrypt). Также несущественно был изменён текст лицензии. Самое интересное, что архив с выпуском TrueCrypt 7.2 подписан официальным приватным ключом проекта, что ставит под сомнение гипотезы об изменении сайта злоумышленниками в результате взлома. Маловероятно, что получив доступ к ключу формирования подписей для релизов атакующие оказались способны только на шалость с подменой сайта.
При этом многое в этой истории пока вызывает вопросы, например, зачем понадобился редирект сайта truecrypt.org на страницу truecrypt.sourceforge.net и почему для пользователей Windows рекомендуется миграция только на Microsoft BitLocker. Представители SourceForge указали на то, что не нашли никаких признаков взлома аккаунта и аномальной активности, а недавняя принудительная смена паролей было мероприятием по улучшению инфраструктуры, а не реакцией на взлом.
Источник: http://www.opennet.ru/opennews/art.shtml?num=39881
И все же история очень мутная в свете удаления кода, сайтов в том числе из веб-архивов. Очень-очень мутная. Ну не мог автор, который просто "забил" так основательно все чистить. Он бы просто перестал обновлять.
комментариев: 1079 документов: 58 редакций: 59
Я не вчитывался в лицензию. Конечно, идеал – это GPL ну или BSD того же tc-play. Но в лицензии ТС вроде сейчас только ограничение на название, под которое торговая марка зарегистрирована. Собственно поэтому я и подумал – что свидетельство канарейки, ну мол "разрешили" форкать с другим названием.
Нужно у других юзеров спросить, может кто-то изучал лицензию. А на счет законен или не законен форк – это дело вторичное в плане того, что могут же совсем запретить у нас использование несертифицированного криптософта – вот тогда вопрос с лицензией вообще роли не играет, будь то GPL будь то BSD, да даже любая из "шуточных" лицензий в духе Beerware.
Когда ntldr делал форк, TC не согласился с лицензией и чинил препятствия. Пришлось переписать с нуля. Так что насчёт форка GPL, например, я не уверен...
комментариев: 1079 документов: 58 редакций: 59
Два года не было новых версий. Похоже разработку он(и) давно закончили, а это шоу устроили по "просьбам" всяких софтодромов, отыскивающих авторов.
комментариев: 11558 документов: 1036 редакций: 4118
Речь про TrueCrypt, а не про DiskCryptor.
Релиз чего? Исходники версии 7.1a датированы 7 февраля 2012, это была последняя версия.
Возможное объяснение
комментариев: 1079 документов: 58 редакций: 59
SATtva, лицензия к 7.2 позволяет делать форки. truecrypt-7.1a-7.2.diff Нельзя использовать название TrueCrypt.
комментариев: 1079 документов: 58 редакций: 59
Так она же позволяет только читать зашифрованные разделы? Разве она распространена на старый код в котором можно было еще и шифровать?
И не случится ли так, что через N лет, когда будет десяток форков, некоторые из них могу финансироваться фондами, разработчик подаст в суд на возмещение ущерба?