След пет години разработка е представен релиз на инструмента GnuPG 2.4.0 (GNU Privacy Guard), съвместим със стандартите OpenPGP (RFC-4880) и S/MIME, и предоставящ утилити за криптиране на данни, работа с електронни подписи, управление на ключове и достъп до публични хранилища на ключове.
GnuPG 2.4.0 се позиционира като първо издание на новата стабилна линия, която обединява промените, натрупани при подготовката на изданията 2.3.x. Линията 2.2 е преместена в категорията на старата стабилна линия, която ще се поддържа до края на 2024 година. Линията GnuPG 1.4 продължава да се поддържа като класическа серия, консумираща минимални ресурси, подходяща за вградени системи и съвместима със стари алгоритми за криптиране.
Ключови промени в GnuPG 2.4 в сравнение с предишната стабилна линия 2.2:
- Добавен фонов процес с реализация на база данни ключове, който използва SQLite за съхранение и демонстрира значително по-бързо търсене на ключове. За активиране на новото хранилище, трябва да се активира опцията «use-keyboxd» в common.conf.
- Добавен е фонов процес tpm2d, позволяващ използването на TPM 2.0 чипове за защита на тайни ключове и извършване на операции по криптиране или създаване на цифрови подписи от страна на TPM модула.
- Добавена е нова утилита gpg-card, която може да се използва като гъвкав интерфейс за всички поддържани типове смарт карти.
- Добавена е нова утилита gpg-auth за удостоверяване.
- Добавен е нов общ файл за конфигурация common.conf, който е активиран за включване на фоновия процес keyboxd без отделно добавяне на настройки в gpg.conf и gpgsm.conf.
- Осигурена е поддръжка на пета версия на ключове и цифрови подписи, в която се използва алгоритъмът SHA256 вместо SHA1.
- Като алгоритми по подразбиране за откритите ключове са задействани ed25519 и cv25519.
- Добавена е поддръжка за AEAD режими на блоково криптиране OCB и EAX.
- Добавена е поддръжка за елиптични криви X448 (ed448, cv448).
- Разрешено е използването на имена на групи в списъци с ключове.
- В gpg, gpgsm, gpgconf, gpg-card и gpg-connect-agent е добавена опция «—chuid» за смяна на идентификатора на потребителя.
- На платформата Windows е реализирана пълна поддръжка на Unicode в командната линия.
- Добавена е сборна опция «—with-tss» за избор на библиотека TSS.
- В gpgsm е добавена основна поддръжка на ECC и възможност за създаване на сертификати EdDSA. Добавена е поддръжка за декриптиране на данни, криптирани с парола. Добавена е поддръжка за декриптиране на AES-GCM. Добавени са нови опции «—ldapserver» и «—show-certs».
- В агента е разрешено използването на стойността «Label:» във файла с ключове за конфигуриране на поканата за въвеждане на PIN код. Реализирана е поддръжка на разширения ssh-agent за променливи на средата. Добавена е емуляция на Win32-OpenSSH чрез gpg-agent. За създаване на отпечатъци на SSH ключовете по подразбиране се използва алгоритъм SHA-256. Добавени са опции «—pinentry-formatted-passphrase» и «—check-sym-passphrase-pattern».
- В scd е подобрена поддръжката за работа с множество карти и токени. Реализирана е възможност за използване на няколко приложения с определена смарт карта. Добавена е поддръжка за карти PIV, Telesec Signature Cards v2.0 и Rohde&Schwarz Cybersecurity. Добавени са нови опции «—application-priority» и «—pcsc-shared».
- В утилитата gpgconf е добавена опция «—show-configs».
- Промени в gpg:
- Добавен е параметър «—list-filter» за селективно генериране на списък с ключове, например «gpg -k —list-filter ‘select=revoked-f && sub/algostr=ed25519’».
- Добавени са нови команди и опции: «—quick-update-pref», «show-pref», «show-pref-verbose», «—export-filter export-revocs», «—full-timestrings», «—min-rsa-length», «—forbid-gen-key», «—override-compliance-check», «—force-sign-key» и «—no-auto-trust-new-key».
- Добавена е поддръжка за импортиране на произволни списъци с отозвани сертификати.
- Проверка на цифровите подписи е ускорена 10 или повече пъти.
- Резултатите от проверката сега зависят от опцията «—sender» и идентификатора на създателя на подписа.
- Добавена е възможност за експортиране на ключове Ed448 за SSH.
- Разрешено е използването само на режима OCB при AEAD-криптиране.
- Разрешена е декодировка без публичен ключ при наличие на поставена смарткарта.
- За алгоритми ed448 и cv448 сега е задължително включването на създаването на ключове от пето поколение.
- При импорт от сървър LDAP по подразбиране е деактивирано прилагането на опцията self-sigs-only.
- В gpg е спряно използването на алгоритми с блок размер 64 бита за криптиране. Използването на 3DES е забранено, а AES е обявен за минимално поддържан алгоритъм. За деактивиране на ограничението може да се използва опцията «—allow-old-cipher-algos».
- Премахната е утилитата symcryptrun (остаряла обвивка над външната утилита Chiasmus).
- Поддръжката на остарелия метод за откриване на ключове PKA е прекратена и свързаните с него опции са премахнати.
Източник: opennet.ru
