Veröffentlichung der kryptografischen Bibliothek OpenSSL 3.3.0

Nach fünf Monaten Entwicklung wurde die Version 3.3.0 der OpenSSL-Bibliothek mit der Implementierung der SSL/TLS-Protokolle und verschiedener Verschlüsselungsalgorithmen veröffentlicht. Die Unterstützung für OpenSSL 3.3 wird bis April 2026 gewährleistet. Die Unterstützung für die vorherigen Versionen OpenSSL 3.2, 3.1 und 3.0 LTS wird bis November 2025, März 2025 und September 2026 jeweils fortgeführt. Der Projektcode wird unter der Apache 2.0-Lizenz veröffentlicht.

Hauptneuheiten von OpenSSL 3.3.0:

  • Die Integration der Unterstützung für das QUIC-Protokoll (RFC 9000) wurde fortgesetzt, welches als Erweiterung des UDP-Protokolls fungiert und als Transportprotokoll in HTTP/3 verwendet wird. In der neuen Version:
    • Unterstützung für die Protokollierung von QUIC-Verbindungen durch das Führen eines Diagnoselog im qlog-Format hinzugefügt.
    • Unterstützung für das Polling im Nicht-Blockierungsmodus von QUIC-Verbindungen und Stream-Objekten hinzugefügt.
    • Die Möglichkeit zur optimierten Generierung von Abschlussframes für QUIC-Verbindungen wurde implementiert.
    • Die Möglichkeit, die Verarbeitung von QUIC-Ereignissen bei API-Aufrufen zu deaktivieren, wurde bereitgestellt.
    • Unterstützung für die Einstellung eines Inaktivität-Timeouts für QUIC hinzugefügt.
    • Eine API für die Abfrage der Größe und des Füllstands des Schreibpuffers für QUIC-Streams wurde hinzugefügt.
  • Erweiterungen des Certificate Management Protocol (CMP) wurden implementiert, die in den Spezifikationen RFC 9480 (Definition des CMPv3-Protokolls) und RFC 9483 (leichte Profile für energiearme Geräte) definiert sind.
  • Die Möglichkeit, die Verwendung der atexit-Funktion während des Build-Prozesses zu deaktivieren, wurde hinzugefügt.
  • Eine Variante der SSL_SESSION-API, die nicht anfällig für das Jahr-2038-Problem ist, wurde hinzugefügt: Die Funktionen SSL_SESSION_get_time_ex() und SSL_SESSION_set_time_ex() verwenden 64-Bit time_t-Typen auf 32-Bit-Systemen.
  • In der Funktion EVP_PKEY_fromdata wurde die Möglichkeit der automatischen Ableitung von Parametern des Chinesischen Restsatzes (CRT, Chinese Remainder Theorem) implementiert.
  • Die Möglichkeit, unbekannte Namen von Signaturalgorithmen, die in den TLS SignatureAlgorithms- und ClientSignatureAlgorithms-Konfigurationsparametern angegeben sind, zu ignorieren, wurde hinzugefügt.
  • Die Möglichkeit zur Einstellungen der priorisierten Nutzung von PSK-Schlüsseln bei Server TLS 1.3 während der Sitzungserneuerung wurde hinzugefügt.
  • Die Funktion EVP_DigestSqueeze(), die die Größe des SHAKE-Hashes (Entfernen der höheren Bits) durch mehrere Iterationen mit verschiedenen Ausgabengrößen verkürzt, wurde hinzugefügt.
  • Unterstützung für den Export von Build-Dateien für CMake auf Unix-ähnlichen Systemen und Windows hinzugefügt (neben dem Export auf der Basis von pkg-config).
  • Leistungsoptimierungen vorgenommen: Der AES-GCM-Algorithmus wurde auf Geräten mit Microsoft Azure Cobalt 100 optimiert. Die AES-CTR-Implementierung unterstützt Beschleunigung durch ARM Neoverse V1 und V2-Erweiterungen. AES- und SHA3-Optimierungen für Apple-Systeme mit M3-Chips wurden hinzugefügt. In verschiedenen kryptografischen Funktionen werden die Vektor-Erweiterungen von RISC-V genutzt. Die Implementierung von md5 für die CPU Loongarch64 wurde assember-mäßig hinzugefügt.

Quelle: opennet.ru

60GB SSD 8Gb DDR4