
Fork von OpenSSL, der TLS, kryptografische Primitive und X.509-Zertifikatsbehandlung für die Verwendung in Chrome und Android implementiert, ohne Garantien für API/ABI-Kompatibilität.
BoringSSL ist ein Fork von OpenSSL, der darauf ausgelegt ist, Googles Anforderungen zu erfüllen.
Obwohl BoringSSL ein Open-Source-Projekt ist, ist es nicht wie OpenSSL für den allgemeinen Gebrauch gedacht. Wir empfehlen Dritten nicht, sich darauf zu verlassen. Das dürfte frustrierend sein, da es keine Garantien für API- oder ABI-Stabilität gibt.
Programme liefern ihre eigenen Kopien von BoringSSL aus, wenn sie es verwenden, und wir aktualisieren alles nach Bedarf, wenn wir uns entscheiden, API-Änderungen vorzunehmen. Dies ermöglicht es uns, Kompromisse im Namen der Kompatibilität weitgehend zu vermeiden. Es funktioniert für uns, aber möglicherweise nicht für Sie.
BoringSSL entstand, weil Google OpenSSL über viele Jahre auf verschiedene Weise verwendete und im Laufe der Zeit eine große Anzahl von Patches ansammelte, die gepflegt wurden, während man das Upstream-OpenSSL verfolgte. Als das Produktportfolio von Google komplexer wurde, entstanden weitere Kopien von OpenSSL, und der Aufwand, alle diese Patches an mehreren Stellen zu pflegen, wuchs stetig.
Derzeit ist BoringSSL die SSL-Bibliothek in Chrome/Chromium, Android (aber es ist nicht Teil des NDK) und einer Reihe anderer Apps/Programme.
Projektlinks:
Um ein Sicherheitsproblem zu melden, verwenden Sie den Chromium-Prozess und erwähnen Sie im Bericht, dass es sich um BoringSSL handelt. Sie können die Teile des Prozesses ignorieren, die spezifisch für Chromium/Chrome sind.
Es gibt weitere Dateien in diesem Verzeichnis, die hilfreich sein könnten: