Veröffentlichung der kryptografischen Bibliothek OpenSSL 4.0.0

Die OpenSSL-Bibliothek in der Version 4.0.0 wurde veröffentlicht, die Implementierungen der TLS-Protokolle und verschiedener Verschlüsselungsalgorithmen bietet. OpenSSL 4.0 gehört zu den Versionen mit regulärem Support, für die Updates über einen Zeitraum von 13 Monaten bereitgestellt werden. Der Support für die früheren Versionen OpenSSL 3.6, 3.5 LTS, 3.4 und 3.0 LTS wird bis November 2026, April 2030, Oktober 2026 und September 2026 respectively fortgesetzt. Der Projektcode wird unter der Apache 2.0 Lizenz vertrieben.

Hauptneuerungen:

  • Die Unterstützung der TLS-Erweiterung ECH (Encrypted ClientHello, RFC 9849) wurde hinzugefügt. Diese Erweiterung dient der Verschlüsselung von Informationen über die Parameter von TLS-Sitzungen, wie beispielsweise dem angeforderten Domainnamen. Im Gegensatz zur Erweiterung ESNI (Encrypted Server Name Indication) wird bei ECH nicht nur auf der Ebene einzelner Felder verschlüsselt, sondern die gesamte TLS-Nachricht ClientHello wird verschlüsselt. Dies verhindert Lecks über Felder, die nicht von ESNI abgedeckt sind, wie zum Beispiel das PSK-Feld (Pre-Shared Key).
  • Die Unterstützung bestimmter in RFC 8998 definierter Algorithmen wurde hinzugefügt, die einen in China standardisierten Satz von Kryptoalgorithmen SM2 verwenden: den Algorithmus zur Erstellung digitaler Signaturen sm2sig_sm3, die Gruppe für den Schlüsselaustausch curveSM2 und die postquanten-кgruppe curveSM2MLKEM768.
  • Die kryptografische Hash-Funktion cSHAKE wurde hinzugefügt, die auf dem SHA-3-Algorithmus basiert und es ermöglicht, verschiedene Hashes aus denselben Eingabewerten zu erstellen, um Angriffe durch Daten-Wiederverwendung zu verhindern.
  • Der hybride Algorithmus „ML-DSA-MU“ wurde hinzugefügt, der den post-quanten Algorithmus zur Erstellung digitaler Signaturen ML-DSA (CRYSTALS-Dilithium) mit der klassischen Hash-Funktion SHAKE256 kombiniert.
  • Die Unterstützung für die Erstellung von Schlüsselfunktionen SNMP KDF basierend auf HMAC-SHA und SRTP KDF basierend auf AES-CM, die in den Netzwerkprotokollen SNMPv3 und SRTP zur Erstellung kryptografischer Schlüssel verwendet werden, wurde hinzugefügt.
  • Der Befehl „openssl fipsinstall“ wurde um die Option „-defer_tests“ erweitert, die es ermöglicht, die Ausführung von Tests bei der Installation von FIPS-Modulen zu verschieben.
  • Für die Windows-Plattform wurde die Unterstützung für die Verwendung von statischer oder dynamischer Verknüpfung mit Visual C++ Runtime implementiert.
  • In TLS 1.2 wurde die Unterstützung für den Schlüsselaustausch basierend auf dem Algorithmus FFDHE hinzugefügt, die RFC 7919 entspricht.
  • Die Unterstützung für SSLv3 und SSLv2 Client Hello wurde eingestellt.
  • Die Unterstützung für dynamisch ladbare Engines wurde entfernt; stattdessen sollte zur Erweiterung der Funktionalität von OpenSSL das Konzept von Plug-in-Anbietern verwendet werden.
  • In TLS wurde die Unterstützung für veraltete elliptische Kurven während der Kompilierungsphase deaktiviert. Zur Aktivierung kann die Option „enable-tls-deprecated-ec“ verwendet werden.
  • Das c_rehash-Utility wurde entfernt, stattdessen sollte der Befehl „openssl rehash“ verwendet werden.
  • Die veraltete Option „msie-hack“ wurde aus dem Befehl „openssl ca“ entfernt.
  • Die Unterstützung für benutzerdefinierte Methoden EVP_CIPHER, EVP_MD, EVP_PKEY und EVP_PKEY_ASN1 wurde entfernt.
  • Veraltete Funktionen von SSL/TLS, die an feste Protokollversionen gebunden sind, wie „TLSv1_client_method()“, wurden entfernt.
  • Die veralteten Funktionen ERR_get_state(), ERR_remove_state() und ERR_remove_thread_state() wurden entfernt.
  • Die Unterstützung für die Zielplattformen darwin-i386{,-cc} und darwin-ppc{,64}{,-cc} wurde eingestellt.

Quelle: opennet.ru

Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen 🔥 Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen | ProHoster