Συνεντεύξεις
Τιμ Χάντσον, Πρόεδρος της OpenSSL Corporation – Σειρά Συνεντεύξεων

Tim Hudson είναι συν-συγγραφέας του SSLeay και ένας από τους διοργανωτές του OpenSSL Conference, Πράγα 13‑15 Οκτωβρίου 2026. Διαθέτει πάνω από 30 χρόνια εμπειρίας στην ασφάλεια συστημάτων και δικτύων και είναι Πρόεδρος της OpenSSL Corporation και Διευθυντής Τεχνολογίας (Chief Technology Officer) στην Cryptsoft Pty Ltd. Από το 1995, η δουλειά του περιλαμβάνει τη συν-σύσταση του SSLeay με τον Eric Young, τη βιβλιοθήκη κρυπτογραφίας που έγινε η OpenSSL Library, τη συν-σύσταση του κέντρου ανάπτυξης RSA Security Australia, τη συμβολή σε αλλαγές στις αμερικανικές ρυθμίσεις εξαγωγής κρυπτογραφίας, την ηγεσία σε πάνω από 30 επικυρώσεις FIPS 140, τη συν-προεδρία των τεχνικών επιτροπών OASIS KMIP και SAM, και ομιλίες σε κορυφαία συνέδρια ασφάλειας, όπως το RSA Conference, το AusCERT, το ICMC, το LinuxConf και το OpenSSL Conference.
OpenSSL είναι ένα παγκόσμιο συνεργατικό έργο ανοιχτού κώδικα που αναπτύσσει και διατηρεί τη βιβλιοθήκη OpenSSL Library, μία από τις πιο ευρέως χρησιμοποιούμενες κρυπτογραφικές βιβλιοθήκες παγκοσμίως. Χρησιμοποιείται σε λειτουργικά συστήματα, πλατφόρμες cloud, επιχειρηματικό λογισμικό και συνδεδεμένες συσκευές· η βιβλιοθήκη OpenSSL βοηθά στην προστασία δισεκατομμυρίων ασφαλών διαδικτυακών αλληλεπιδράσεων καθημερινά. Μέσω του OpenSSL Foundation και της OpenSSL Corporation, το έργο δεσμεύεται να προωθήσει αξιόπιστη κρυπτογραφία, να υποστηρίξει βιώσιμη ανάπτυξη ανοιχτού κώδικα και να ενισχύσει την ασφάλεια του διαδικτύου.
Συν-ιδρύσατε το SSLeay με τον Eric Young το 1995 αφού αναγνωρίσατε την ανάγκη για μια μη‑αμερικανική υλοποίηση του SSL, και η δουλειά αυτή τελικά έγινε η βάση του OpenSSL. Ποιο πρόβλημα προσπαθούσατε αρχικά να λύσετε, και είχατε κάποια αίσθηση τότε ότι η τεχνολογία θα μπορούσε να γίνει τόσο θεμελιώδες μέρος της ασφάλειας του διαδικτύου;
Το πρόβλημα ήταν απολύτως συγκεκριμένο και ήταν εμπορικό πριν γίνει οτιδήποτε άλλο. Ήμουν στη Mincom στο Μπρίσμπεϊν, και είχαμε πελάτες που χρειάζονταν να ασφαλίσουν τις επικοινωνίες τους. Δεν υπήρχε τρόπος να αγοράσουμε αυτή τη δυνατότητα. Οι αμερικανικοί έλεγχοι εξαγωγής κρυπτογραφίας σήμαιναν ότι τα αμερικανικά προϊόντα είτε δεν μπορούσαν καθόλου να μας προμηθευτούν, είτε ήρθαν με μεγέθη κλειδιών τόσο περιορισμένα που η χρήση τους θα ήταν ανήθικη. Δεν πρόκειται για φιλοσοφική αντίρρηση στην πολιτική εξαγωγών· ήταν ένα τεχνικό πρόβλημα, στο οποίο το στοιχείο που χρειαζόμουν δεν υπήρχε σε καμία μορφή που θα μπορούσα να αγοράσω, και είχαμε πελάτες που περίμεναν.
Αυτό που διέθετα ήταν η γνώση κάτι που οι περισσότεροι είχαν ξεχάσει. Ο Eric Young είχε γράψει μια υλοποίηση DES μερικά χρόνια νωρίτερα: καλός, καθαρός, ελεύθερα διαθέσιμος κώδικας, γραμμένος για την ίδια του τη χαρά και εντελώς ανεξάρτητος από όλα αυτά. Ο Eric δεν εργαζόταν πάνω στο SSL. Δεν γνώριζε το SSL. Όταν η Netscape δημοσίευσε την προδιαγραφή, την διάβασα, πήγα στον Eric με το πρόβλημα και το παρουσίασα ως ένα σχετικά μικρό βήμα από εκεί που ήταν ήδη.
Αυτό δεν ήταν όλη η εικόνα. Κάθε μέρος ήταν απλό, αλλά υπήρχε ένας σημαντικός αριθμός μερών. Μια υλοποίηση DES σας δίνει έναν συμμετρικό αλγόριθμο. Το SSL απαιτεί κρυπτογραφία δημόσιου κλειδιού, αριθμητική αυθαίρετης ακρίβειας, ASN.1, διαχείριση πιστοποιητικών X.509 και μια μηχανή καταστάσεων πρωτοκόλλου, όλα σωστά, επειδή στην κρυπτογραφία το σχεδόν σωστό και το σπασμένο είναι το ίδιο. Παρουσίασα το μέγεθος του έργου αισιόδοξα. Ο Eric σύντομα αντιλήφθηκε πόσο μεγάλο ήταν, και το απολάμβανε, επειδή το μέγεθος αποδείχθηκε ελκυστικό αντί για εμπόδιο. Δεν είμαι σίγουρος ότι θα είχε ξεκινήσει με άλλο τρόπο.
Αυτός ανέλαβε τον κρυπτογραφικό πυρήνα, γι’ αυτό η βιβλιοθήκη φέρει τα αρχικά του. Εγώ ανέλαβα τα μέρη που μετατρέπουν μια βιβλιοθήκη σε κάτι που άλλοι μπορούν πραγματικά να αναπτύξουν: την ενσωμάτωση στην εφαρμογή, τις δοκιμές, την τεκμηρίωση και την πλευρά της κοινότητας. Επίσης, αναζήτησα ενεργά όπου χρησιμοποιούνταν ανταγωνιστική βιβλιοθήκη κρυπτογράφησης και την μετέτρεψα ή αντικατέστησα. Τα SSLtelnet, SSLftp, NCSA httpd και πολλά άλλα πακέτα ήταν η δουλειά μου, εφαρμογές χτισμένες πάνω στους κρυπτογραφικούς αλγόριθμους και πρωτόκολλα που υλοποίησε ο Eric. Αυτός ο συνδυασμός μας επέτρεψε να επικεντρωθούμε σε ό,τι μας ενδιέφερε πραγματικά, κάτι που θεωρώ ο κύριος λόγος που συνέχισε.
Το ότι βρισκόμασταν στην Αυστραλία ήταν αυτό που το έκανε δυνατό να λυθεί, και στη συνέχεια αποδείχθηκε ότι πολλοί άλλοι είχαν ακριβώς το ίδιο πρόβλημα για ακριβώς τον ίδιο λόγο. Κάτι που δημιουργήθηκε για να καλύψει μια συγκεκριμένη ανάγκη πελάτη στο Μπρίσμπεϊν, έγινε χρήσιμο σε όλους εκτός των Ηνωμένων Πολιτειών, και τελικά σε πολλούς και εντός αυτών.
Το ξέραμε τι θα γινόταν; Όχι. Κανείς δεν ξεκινάει να χτίζει κρίσιμη υποδομή. Η κρίσιμη υποδομή είναι αυτό που συνειδητοποιείς ότι έχεις χτίσει, μερικά χρόνια αργότερα, όταν ανακαλύπτεις ποιοι εξαρτώνται από αυτήν. Αυτό που νομίζαμε ότι κάνουμε είναι η επίλυση ενός προβλήματος μπροστά μας και στη συνέχεια η απάντηση σε ερωτήσεις άλλων που αντιμετώπισαν το ίδιο εμπόδιο. Το κομμάτι της απάντησης στις ερωτήσεις αποδείχθηκε εξίσου σημαντικό με τον κώδικα.
Έχετε εργαστεί στην κρυπτογραφία και την ασφάλεια του διαδικτύου για πάνω από τρεις δεκαετίες. Τι έχει αλλάξει πιο δραματικά στο τοπίο των απειλών κατά τη διάρκεια αυτής της περιόδου, και ποια προβλήματα ασφαλείας έχουν παραμείνει εκπληκτικά παρόμοια παρά τις τεράστιες τεχνολογικές προόδους;
Η μεγαλύτερη αλλαγή είναι ότι η επίθεση σε συστήματα έγινε επάγγελμα με οικονομικό μοντέλο. Στα μέσα της δεκαετίας του ’90, οι άνθρωποι που διείσδυσαν σε συστήματα το έκαναν κυρίως επειδή ήταν ενδιαφέρον. Σήμερα υπάρχει μια βιομηχανία, με εξειδίκευση, εργαλεία, αλυσίδες εφοδιασμού, υποστήριξη πελατών και, σε ορισμένες περιπτώσεις, κρατική χρηματοδότηση. Αυτό αλλάζει τα πάντα σχετικά με το πώς πρέπει να σκέφτεστε, επειδή δεν υπερασπίζεστε πλέον έναν περίεργο. Υπερασπίζεστε έναν άνθρωπο με προϋπολογισμό, προθεσμία και επιχειρηματική υπόθεση.
Η δεύτερη αλλαγή είναι το μέγεθος και η εξάρτηση. Η μέση εφαρμογή το 1995 ήταν κάτι που εσείς γράφατε. Η μέση εφαρμογή σήμερα είναι κάτι που συναρμολογείτε, και η πλειονότητα του κώδικα σε αυτήν γράφτηκε από άτομα που δεν έχετε γνωρίσει ποτέ και δεν μπορείτε να ονομάσετε. Η επιφάνεια επίθεσης μεταφέρθηκε από τον κώδικά σας στις εξαρτήσεις σας, και οι περισσότερες οργανώσεις δεν έχουν προσαρμόσει τη σκέψη τους ανάλογα.
Αυτό που παραμένει αξιοσημείωτα σταθερό είναι οι τρόποι αποτυχίας. Συνεχίζουμε να γράφουμε σφάλματα σε κώδικα που αναλύει μη αξιόπιστες εισόδους. Συνεχίζουμε να κυκλοφορούμε συστήματα με προεπιλογές που κανείς δεν έχει επανεξετάσει. Τα πιστοποιητικά εξακολουθούν να λήγουν το Σάββατο. Τα διαπιστευτήρια εξακολουθούν να καταλήγουν σε μέρη που δεν πρέπει. Και η κρυπτογραφία σχεδόν ποτέ δεν σπάει στα μαθηματικά. Παρακάμπτεται, ρυθμίζεται λανθασμένα ή απλώς δεν ενεργοποιείται. Αν μου δώσατε μια λίστα με τις δέκα κορυφαίες ρίζες παραβιάσεων το 1996 και μια λίστα από τον περασμένο μήνα, θα δυσκολευόσασταν να τις ξεχωρίσετε. Η τεχνολογία μετασχηματίστηκε εντελώς. Τα λάθη δεν.
OpenSSL 4.0 κυκλοφόρησε τον Απρίλιο 2026, σηματοδοτώντας την πρώτη σημαντική έκδοση του έργου σε πολλά χρόνια. Τι μας λέει αυτή η έκδοση για το πού κατευθύνεται η κρυπτογραφική υποδομή, και ποιες αλλαγές πιστεύετε ότι θα είναι τελικά οι πιο σημαντικές για τις οργανώσεις που εξαρτώνται από το OpenSSL;
Το πιο χρήσιμο που πρέπει να καταλάβετε για την 4.0 είναι ότι είναι κυρίως μια έκδοση αφαίρεσης, και αυτό ήταν ο σκοπός της.
Αφαιρέσαμε εντελώς τη διεπαφή ENGINE. Αφαιρέσαμε το SSLv3 και το SSLv2 ClientHello. Απενεργοποιήσαμε τις παρωχημένες ελλειπτικές καμπύλες και τις ρητές EC καμπύλες κατά τη μεταγλώττιση. Καταστήσαμε το ASN1_STRING αδιαφανές και σφράγισαμε μεγάλο αριθμό υπογραφών API. Αυτές είναι οι αλλαγές που δημιουργούν δουλειά για τους ανθρώπους, και είναι οι αλλαγές που έχουν σημασία, επειδή μια κρυπτογραφική βιβλιοθήκη που μόνο προσθέτει δεν μπορεί να παραμείνει ασφαλής. Κάθε παρωχημένη διαδρομή κώδικα που διατηρείτε ζωντανή είναι μια επιφάνεια επίθεσης που κάποιος διατηρεί για λογαριασμό σας και κανείς δεν τη δοκιμάζει.
Υπάρχουν προσθήκες: Encrypted Client Hello, υποστήριξη RFC 8998 συμπεριλαμβανομένης της υβριδικής ομάδας SM2/ML‑KEM, cSHAKE, KDFs για SNMP και SRTP, διαπραγμάτευση FFDHE για TLS 1.2. Το ECH ειδικά κλείνει ένα πραγματικό κενό ιδιωτικότητας, επειδή η ένδειξη ονόματος διακομιστή (Server Name Indication) διαρρέει την ταυτότητα κάθε ιστότοπου που επισκέπτεστε από τότε που κυκλοφόρησε το TLS 1.3. Αλλά οι αφαιρέσεις είναι η ουσία.
Το κύριο μήνυμα που θα ήθελα οι οργανώσεις να αποκομίσουν είναι το εξής: η 4.0 δεν είναι η έκδοση LTS. Υποστηρίζεται μέχρι τον Μάιο 2027. Η τρέχουσα μακροπρόθεσμη σταθερή έκδοση είναι η 3.5, που υποστηρίζεται μέχρι τον Απρίλιο 2030, και η 3.5 περιλαμβάνει ήδη τους μετα‑ποσοτικούς αλγόριθμους. Αν θέλετε τον πιο πρόσφατο κώδικα, χρησιμοποιήστε την 4.0. Αν θέλετε έναν σταθερό στόχο γύρω από τον οποίο μπορείτε να σχεδιάσετε πενταετή μετάβαση, χρησιμοποιήστε την 3.5. Η επιλογή του μεγαλύτερου αριθμού μόνο επειδή είναι μεγαλύτερος είναι λάθος που βλέπουμε να κάνουν οι άνθρωποι κάθε κύκλο.
Η μετα‑ποσοτική κρυπτογραφία έχει μετακινηθεί από ένα ερευνητικό πρόβλημα σε μια πρόκληση μετάβασης, με το OpenSSL να υποστηρίζει ήδη ML‑KEM, ML‑DSA και SLH‑DSA και υβριδική μετα‑ποσοτική ανταλλαγή κλειδιών. Για τους επιχειρηματικούς ηγέτες που θεωρούν ότι η κβαντική υπολογιστική είναι ακόμη πολύ μακριά για να ανησυχεί, ποιους κινδύνους παραβλέπουν σήμερα;
Το πιο κοινό λάθος είναι η αντιμετώπιση αυτού ως ερώτημα για το πότε θα εμφανιστεί ένας κβαντικός υπολογιστής σχετικός με την κρυπτογραφία. Αυτό είναι το λάθος μεταβλητό. Η σωστή ερώτηση είναι πόσο καιρό πρέπει τα δεδομένα σας να παραμείνουν εμπιστευτικά και πόσο χρόνο θα διαρκέσει η μετάβασή σας. Αφαιρέστε το δεύτερο από το πρώτο και έχετε την πραγματική προθεσμία, και για πολλές οργανώσεις αυτή η προθεσμία είναι ήδη στο παρελθόν.
Η κρυπτογραφημένη κίνηση μπορεί να καταγραφεί σήμερα και να αποθηκευτεί επ’ άπειρο. Αν οι πληροφορίες σε αυτήν έχουν ευαισθησία για είκοσι χρόνια (ιατρικά αρχεία, προσωπικά αρχεία, πνευματική ιδιοκτησία, διπλωματικό υλικό, οικονομικές θέ












