Veröffentlichung der kryptografischen Bibliothek OpenSSL 3.1.0.

Nach anderthalb Jahren Entwicklung wurde die Bibliothek OpenSSL 3.1.0 mit der Implementierung der SSL/TLS-Protokolle und verschiedener Verschlüsselungsalgorithmen veröffentlicht. Die Unterstützung für OpenSSL 3.1 wird bis März 2025 gewährleistet. Die Unterstützung für frühere Versionen OpenSSL 3.0 und 1.1.1 wird bis September 2026 bzw. September 2023 fortgesetzt. Der Code des Projekts wird unter der Apache 2.0-Lizenz vertrieben.

Die wichtigsten Neuerungen in OpenSSL 3.1.0:

  • Im FIPS-Modul wurde die Unterstützung für kryptografische Algorithmen implementiert, die dem Sicherheitsstandard FIPS 140-3 entsprechen. Der Zertifizierungsprozess für das Modul wurde gestartet, um ein Zertifikat zu erhalten, das den Anforderungen von FIPS 140-3 entspricht. Bis zum Abschluss der Zertifizierung nach dem Update von OpenSSL auf die Version 3.1 können Benutzer weiterhin das FIPS-Modul verwenden, das für FIPS 140-2 zertifiziert ist. Zu den Änderungen in der neuen Version des Moduls gehören die Aufnahme der Algorithmen Triple DES ECB, Triple DES CBC und EdDSA, die bisher noch nicht auf die Konformität mit den Anforderungen von FIPS getestet wurden. Außerdem wurden Optimierungen zur Leistungssteigerung vorgenommen und der Wechsel zu internen Tests bei jedem Laden des Moduls, nicht nur nach der Installation, durchgeführt.
  • Der Code von OSSL_LIB_CTX wurde überarbeitet. Die neue Version ist von überflüssigen Sperren befreit und ermöglicht eine höhere Leistung.
  • Die Leistung der Encoder- und Decoder-Frameworks wurde verbessert.
  • Es wurde eine Leistungsoptimierung in Bezug auf die Verwendung interner Strukturen (Hash-Tabellen) und Caching vorgenommen.
  • Die Geschwindigkeit der RSA-Schlüsselgenerierung im FIPS-Modus wurde erhöht.
  • Für verschiedene Prozessorarchitekturen wurden spezifische Assembleroptimierungen in die Implementierung der Algorithmen AES-GCM, ChaCha20, SM3, SM4 und SM4-GCM integriert. Beispielsweise wurde der Code für AES-GCM mithilfe der Instruktionen AVX512 vAES und vPCLMULQDQ beschleunigt.
  • In KBKDF (Key Based Key Derivation Function) wurde die Unterstützung für den Algorithmus KMAC (KECCAK Message Authentication Code) hinzugefügt.
  • Verschiedene Funktionen „OBJ_*“ wurden für die Verwendung in Mehrbenutzercode angepasst.
  • Es wurde die Möglichkeit hinzugefügt, zur Generierung von Pseudo-Zufallszahlen die Anweisungen RNDR und die Register RNDRRS zu verwenden, die in Prozessoren mit AArch64-Architektur verfügbar sind.
  • Die Funktionen OPENSSL_LH_stats, OPENSSL_LH_node_stats, OPENSSL_LH_node_usage_stats, OPENSSL_LH_stats_bio, OPENSSL_LH_node_stats_bio und OPENSSL_LH_node_usage_stats_bio wurden als veraltet eingestuft. Das Makro DEFINE_LHASH_OF wurde für veraltet erklärt.

Quelle: opennet.ru

60GB SSD 8Gb DDR4