Veröffentlichung der kryptografischen Bibliothek LibreSSL 3.2.0

Entwickler des OpenBSD-Projekts die Veröffentlichung der portablen Version des Pakets LibreSSL 3.2.0, im Rahmen dessen ein Fork von OpenSSL entwickelt wird, der auf ein höheres Sicherheitsniveau abzielt. Das LibreSSL-Projekt konzentriert sich auf eine qualitativ hochwertige Unterstützung der SSL/TLS-Protokolle, indem überflüssige Funktionen entfernt, zusätzliche Schutzmaßnahmen hinzugefügt und eine gründliche Bereinigung sowie Überarbeitung der Codebasis durchgeführt wird. Die Veröffentlichung von LibreSSL 3.2.0 wird als experimentell angesehen, in dem Funktionen entwickelt werden, die in OpenBSD 6.8 integriert werden.

Besonderheiten von LibreSSL 3.2.0:

  • Der Serverteil ist standardmäßig aktiviert TLS 1.3 neben dem zuvor angebotenen Clientteil. Die Implementierung von TLS 1.3 basiert auf einem neuen Endzustandsautomaten und einem System für die Verarbeitung von Aufzeichnungen. Ein mit OpenSSL kompatibles TLS 1.3 API ist derzeit nicht verfügbar, aber die openssl-Gruppe hat Optionen bezüglich TLS 1.3 hinzugefügt.
  • Im Aufzeichnungssystem wurde die Überprüfung der Feldgrößen von TLS 1.3 verbessert, und eine Warnung wird ausgegeben, wenn die Grenzen überschritten werden.
  • Im TLS-Server wird sichergestellt, dass nur gültige Hostnamen im SNI verarbeitet werden, die den Anforderungen der RFC 5890 und RFC 6066 entsprechen.
  • In der Implementierung von TLS 1.3 wurde die Unterstützung des Modus SSL_MODE_AUTO_RETRY für die automatische Wiederholung von Handshake-Nachrichten hinzugefügt.
  • Im TLS 1.3 Server und Client wurde die Unterstützung für die Übermittlung von Anfragen zur Statusüberprüfung von Zertifikaten unter Verwendung der Erweiterung hinzugefügt OCSP stapling (die von der Zertifizierungsstelle signierte OCSP-Antwort wird vom Server der gehosteten Seite während des TLS-Handshakes übermittelt).
  • Im Ein-/Ausgabebereich ist der Modus SSL_MODE_AUTO_RETRY standardmäßig aktiviert, analog zu den neuen Versionen von OpenSSL.
  • Regressions-Tests basierend auf wurden hinzugefügt tlsfuzzer.
  • Im Befehl „openssl x509“ wird eine Markierung für ungültige Zertifikatsgültigkeitszeiten implementiert.
  • In TLS 1.3 mit RSA ist nur die Verwendung von PSS digitalen Signaturen erlaubt.

Quelle: opennet.ru

60GB SSD 8Gb DDR4