Byla vydána knihovna OpenSSL 4.0.0 implementující protokoly TLS a různé šifrovací algoritmy. OpenSSL 4.0 je pravidelně podporované vydání s aktualizacemi dostupnými po dobu 13 měsíců. Podpora předchozích verzí OpenSSL – 3.6, 3.5 LTS, 3.4 a 3.0 LTS – bude pokračovat do listopadu 2026, dubna 2030, října 2026 a září 2026. Kód projektu je licencován pod licencí Apache 2.0.
Hlavní inovace:
- Přidána podpora pro rozšíření TLS ECH (Encrypted ClientHello, RFC 9849), které šifruje informace o parametrech relace TLS, jako je například požadovaný název domény. Na rozdíl od rozšíření ESNI (Encrypted Server Name Indication) šifruje ECH celou zprávu TLS ClientHello namísto šifrování jednotlivých polí. Tím se zabrání únikům informací přes pole, která nejsou pokryta ESNI, jako je například pole PSK (Pre-Shared Key).
- Přidána podpora pro algoritmy definované v RFC 8998 využívající sadu kryptografických algoritmů SM2 standardizovaných v Číně: algoritmus generování digitálního podpisu sm2sig_sm3, skupina pro výměnu klíčů curveSM2 a skupina pro postkvantovou výměnu klíčů curveSM2MLKEM768.
- Přidána kryptografická hašovací funkce cSHAKE založená na algoritmu SHA-3, která umožňuje generovat různé hashe ze stejných vstupních dat pro ochranu před útoky typu replay.
- Byl přidán hybridní algoritmus „ML-DSA-MU“, který kombinuje algoritmus pro generování postkvantového digitálního podpisu ML-DSA (CRYSTALS-Dilithium) s klasickou hašovací funkcí SHAKE256.
- Přidána podpora pro funkce generování klíčů SNMP KDF založené na HMAC-SHA a SRTP KDF založené na AES-CM, které se používají v síťových protokolech SNMPv3 a SRTP ke generování kryptografických klíčů.
- Do příkazu „openssl fipsinstall“ byla přidána volba „-defer_tests“, která umožňuje odložit spuštění testů při instalaci modulů FIPS.
- Pro platformu Windows Byla implementována podpora pro použití statického nebo dynamického propojování s běhovým prostředím Visual C++.
- TLS 1.2 přidává podporu pro vyjednávání výměny klíčů na základě algoritmu FFDHE, který je v souladu s RFC 7919.
- Podpora pro SSLv3 a SSLv2 Client Hello byla ukončena.
- Podpora pro dynamicky načítatelné enginy byla odstraněna a k rozšíření funkcionality OpenSSL by se místo toho měl používat koncept zásuvných poskytovatelů.
- Podpora zastaralých eliptických křivek je v TLS během kompilace zakázána. Pro obnovení původního stavu použijte volbu „enable-tls-deprecated-ec“.
- Nástroj c_rehash byl odstraněn a místo něj by se měl používat příkaz „openssl rehash“.
- Zastaralá volba „msie-hack“ byla z příkazu „openssl ca“ odstraněna.
- Odebrána podpora pro nativní metody EVP_CIPHER, EVP_MD, EVP_PKEY a EVP_PKEY_ASN1.
- Odebrány zastaralé funkce SSL/TLS vázané na pevné verze protokolů, jako například „TLSv1_client_method()“.
- Zastaralé funkce ERR_get_state(), ERR_remove_state() a ERR_remove_thread_state() byly odstraněny.
- Podpora cílových platforem darwin-i386{,-cc} a darwin-ppc{,64}{,-cc} byla ukončena.
Zdroj: opennet.ru
