Разработчиците на проекта OpenBSD издадоха портативна версия на пакета , в рамките на който се развива форк на OpenSSL, целящ да осигури по-високо ниво на сигурност. Проектът LibreSSL е насочен към качествена поддръжка на SSL/TLS протоколите с премахване на излишната функционалност, добавяне на допълнителни средства за защита и извършване на съществени почиствания и преработки на кодовата база. Изданието LibreSSL 3.2.0 се разглежда като експериментално, в което се развиват възможности, които ще бъдат включени в OpenBSD 6.8.
Особенности на LibreSSL 3.2.0:
- Сървърната част е включена по подразбиране в допълнение към предлаганата по-рано клиентска част. Реализацията на TLS 1.3 е изградена на нова крайна автомат и подсистема за работа с записи. Съвместимият с OpenSSL TLS 1.3 API все още не е наличен, но в екипа openssl са добавени свързани с TLS 1.3 опции.
- В подсистемата за работа с записи е подобрена проверката на размера на полетата на TLS 1.3 и е осигурено извеждане на предупреждение в случай на надвишаване на лимитите.
- В TLS сървъра е осигурена обработка само на валидни имена на хостове в SNI, които отговарят на изискванията на RFC 5890 и RFC 6066.
- В реализацията на TLS 1.3 е добавена поддръжка на режима SSL_MODE_AUTO_RETRY за автоматично повторно изпращане на съобщения за установяване на връзка.
- В сървъра и клиента на TLS 1.3 е добавена поддръжка на изпращане на заявки за проверка на състоянието на сертификати, използвайки разширение (сертификат с подпис, предоставен от удостоверяващия орган, се предава от сървъра на сайта по време на установяване на TLS връзката).
- При въвеждане/извеждане режимът SSL_MODE_AUTO_RETRY е включен по подразбиране, аналогично на новите версии на OpenSSL.
- Добавени са регресивни тестове на базата на .
- В екипа 'openssl x509' е осигурена маркировка за некоректно време на действие на сертификата.
- В TLS 1.3 с RSA е разрешено използването само на цифрови подписи PSS.
Източник: opennet.ru
