Nach fünf Jahren Entwicklung wurde die Version GnuPG 2.4.0 (GNU Privacy Guard) veröffentlicht, die mit den Standards OpenPGP (RFC-4880) und S/MIME kompatibel ist und Tools für die Datenverschlüsselung, die Arbeit mit elektronischen Signaturen, das Schlüsselmanagement und den Zugriff auf öffentliche Schlüsselverzeichnisse bereitstellt.
GnuPG 2.4.0 wird als erste Veröffentlichung des neuen stabilen Zweigs positioniert, der Änderungen enthält, die während der Vorbereitung der Versionen 2.3.x angesammelt wurden. Der Zweig 2.2 wird als alter stabiler Zweig betrachtet und bis Ende 2024 unterstützt. Der Zweig GnuPG 1.4 wird weiterhin als klassische Serie betreut, die minimale Ressourcen benötigt und für eingebettete Systeme geeignet ist sowie mit veralteten Verschlüsselungsalgorithmen kompatibel ist.
Wichtige Änderungen in GnuPG 2.4 im Vergleich zum vorherigen stabilen Zweig 2.2:
- Ein Hintergrundprozess mit einer Schlüssel-Datenbank wurde hinzugefügt, der zur Speicherung die SQLite-Datenbank verwendet und erheblich schnellere Schlüsselabfragen demonstriert. Um das neue Speicherformat zu aktivieren, muss die Option „use-keyboxd“ in der common.conf aktiviert werden.
- Ein Hintergrundprozess tpm2d wurde hinzugefügt, der die Verwendung von TPM 2.0-Chips zum Schutz privater Schlüssel und zur Durchführung von Verschlüsselungs- oder digitalen Signaturoperationen auf der Seite des TPM-Moduls ermöglicht.
- Ein neues Tool gpg-card wurde hinzugefügt, das als flexibles Interface für alle unterstützten Smartcard-Typen verwendet werden kann.
- Ein neues Tool gpg-auth zur Authentifizierung wurde hinzugefügt.
- Eine neue gemeinsame Konfigurationsdatei common.conf wurde hinzugefügt, die verwendet wird, um den Hintergrundprozess keyboxd ohne separate Hinzufügung von Einstellungen in gpg.conf und gpgsm.conf zu aktivieren.
- Unterstützung für die fünfte Version von Schlüsseln und digitalen Signaturen wurde bereitgestellt, in der der Algorithmus SHA256 anstelle von SHA1 verwendet wird.
- Für öffentliche Schlüssel werden standardmäßig die Algorithmen ed25519 und cv25519 verwendet.
- Unterstützung für AEAD-Modi der Blockverschlüsselung OCB und EAX wurde hinzugefügt.
- Unterstützung für elliptische Kurven X448 (ed448, cv448) wurde hinzugefügt.
- Die Verwendung von Gruppennamen in Schlüsselverzeichnissen wurde erlaubt.
- In gpg, gpgsm, gpgconf, gpg-card und gpg-connect-agent wurde die Option „—chuid“ hinzugefügt, um die Benutzerkennung zu ändern.
- Auf der Windows-Plattform wurde vollständige Unterstützung für Unicode in der Kommandozeile implementiert.
- Eine Build-Option „—with-tss“ wurde hinzugefügt, um die TSS-Bibliothek auszuwählen.
- In gpgsm wurde die grundlegende Unterstützung für ECC hinzugefügt sowie die Möglichkeit, EdDSA-Zertifikate zu erstellen. Die Unterstützung für die Entschlüsselung von mit einem Passwort verschlüsselten Daten wurde hinzugefügt. Unterstützung für die Entschlüsselung von AES-GCM wurde hinzugefügt. Neue Optionen "--ldapserver" und "--show-certs" wurden hinzugefügt.
- Im Agenten wurde die Verwendung des Werts "Label:" in der Schlüsseldatei zur Konfiguration der PIN-Eingabeaufforderung erlaubt. Unterstützung für ssh-agent-Erweiterungen für Umgebungsvariablen wurde implementiert. Die Emulation von Win32-OpenSSH über den gpg-Agenten wurde hinzugefügt. Zur Erstellung von Fingerprints für SSH-Schlüssel wird standardmäßig der Algorithmus SHA-256 verwendet. Es wurden die Optionen "--pinentry-formatted-passphrase" und "--check-sym-passphrase-pattern" hinzugefügt.
- Im scd wurde die Unterstützung für die Arbeit mit mehreren Kartenlesern und Token verbessert. Die Möglichkeit zur Verwendung mehrerer Anwendungen mit einer bestimmten Smartcard wurde implementiert. Unterstützung für PIV-Karten, Telesec Signature Cards v2.0 und Rohde&Schwarz Cybersecurity wurde hinzugefügt. Neue Optionen "--application-priority" und "--pcsc-shared" wurden hinzugefügt.
- Zur gpgconf-Hilfsprogrämm wurde die Option "--show-configs" hinzugefügt.
- Änderungen in gpg:
- Die Option "--list-filter" wurde hinzugefügt, um eine selektive Liste von Schlüsseln zu erstellen, z.B. "gpg -k --list-filter 'select=revoked-f && sub/algostr=ed25519'".
- Neue Befehle und Optionen wurden hinzugefügt: "--quick-update-pref", "show-pref", "show-pref-verbose", "--export-filter export-revocs", "--full-timestrings", "--min-rsa-length", "--forbid-gen-key", "--override-compliance-check", "--force-sign-key" und "--no-auto-trust-new-key".
- Die Unterstützung für den Import beliebiger Listen von widerrufenen Zertifikaten wurde hinzugefügt.
- Die Überprüfung digitaler Signaturen wurde um das 10-fache beschleunigt.
- Die Überprüfungsergebnisse hängen jetzt von der Option "--sender" und der ID des Signaturerstellers ab.
- Die Möglichkeit zum Export von Ed448-Schlüsseln für SSH wurde hinzugefügt.
- Die Verwendung des OCB-Modus bei der AEAD-Verschlüsselung wird nur erlaubt.
- Die Entschlüsselung ohne öffentlichen Schlüssel ist möglich, wenn eine Smartcard eingelegt ist.
- Für die Algorithmen ed448 und cv448 wird nun standardmäßig die Erstellung von Schlüsseln der fünften Version erzwungen.
- Beim Importieren aus Server LDAP ist die Anwendung der Option self-sigs-only standardmäßig deaktiviert.
- In gpg wurde die Verwendung von Algorithmen mit einer Blockgröße von 64 Bit für die Verschlüsselung eingestellt. Die Verwendung von 3DES ist verboten und als minimal unterstützter Algorithmus wird AES angegeben. Um die Beschränkung zu deaktivieren, kann die Option "--allow-old-cipher-algos" verwendet werden.
- Das Hilfsprogramm symcryptrun (veraltete Wrapper über das externe Tool Chiasmus) wurde entfernt.
- Die Unterstützung der veralteten Methode zur Erkennung von PKA-Schlüsseln wurde eingestellt und die damit verbundenen Optionen entfernt.
Quelle: opennet.ru
