Veröffentlichung der kryptografischen Bibliothek OpenSSL 4.0.0

Die Veröffentlichung der OpenSSL-Bibliothek 4.0.0 fand statt, die Implementierungen von TLS-Protokollen und verschiedenen Verschlüsselungsalgorithmen anbietet. OpenSSL 4.0 gilt als Teil der Veröffentlichungen mit regulärer Supportdauer, für die Updates über einen Zeitraum von 13 Monaten bereitgestellt werden. Der Support für die vorherigen Versionen OpenSSL 3.6, 3.5 LTS, 3.4 und 3.0 LTS wird bis November 2026, April 2030, Oktober 2026 und September 2026 respectively and beibehalten. Der Code des Projekts wird unter der Lizenz Apache 2.0 verbreitet.

Hauptneuerungen:

  • Unterstützung für die TLS-Erweiterung ECH (Encrypted ClientHello, RFC 9849) hinzugefügt, die zur Verschlüsselung von Informationen über die Parameter von TLS-Sitzungen, wie dem angeforderten Domainnamen, dient. Im Gegensatz zur ESNI-Erweiterung (Encrypted Server Name Indication) wird bei ECH nicht nur auf Einzelplatzfelder Verschlüsselung angewendet, sondern die gesamte TLS-Nachricht ClientHello wird vollständig verschlüsselt, um Lecks über Felder zu blockieren, die nicht durch ESNI abgedeckt sind, wie z.B. das PSK-Feld (Pre-Shared Key).
  • Unterstützung für bestimmte in RFC 8998 definierte Algorithmen hinzugefügt, die einen in China standardisierten Satz von Kryptoalgorithmen SM2 verwenden: den Algorithmus zur Erstellung von digitalen Signaturen sm2sig_sm3, die Gruppe für den Schlüsselaustausch curveSM2 und die post-quanten Gruppe curveSM2MLKEM768.
  • Eine kryptografische Hash-Funktion cSHAKE hinzugefügt, die auf dem SHA-3-Algorithmus basiert und unterschiedliche Hashes aus den gleichen Eingabedaten generieren kann, um sich gegen Angriffe zu schützen, die Datenwiederverwendung manipulieren.
  • Ein hybrider Algorithmus „ML-DSA-MU“ hinzugefügt, der den post-quanten Algorithmus für digitale Signaturen ML-DSA (CRYSTALS-Dilithium) mit der klassischen Hash-Funktion SHAKE256 kombiniert.
  • Unterstützung für SNMP KDF-Schlüsselfunktionen auf Basis von HMAC-SHA und SRTP KDF auf Basis von AES-CM hinzugefügt, die in den Netzwerkprotokollen SNMPv3 und SRTP zur Erstellung von Krypto-Schlüsseln verwendet werden.
  • Der Befehl „openssl fipsinstall“ hat die Option „-defer_tests“ hinzugefügt, die das Ausführen von Tests bei der Installation von FIPS-Modulen verzögert.
  • Unterstützung für die Verwendung von statischem oder dynamischem Linking mit Visual C++ Runtime auf der Windows-Plattform implementiert.
  • In TLS 1.2 wurde Unterstützung für die Vereinbarung des Schlüsselaustauschs basierend auf dem Algorithmus FFDHE hinzugefügt, entsprechend RFC 7919.
  • Die Unterstützung für SSLv3 und SSLv2 Client Hello wurde eingestellt.
  • Die Unterstützung für dynamisch geladene Engines wurde entfernt, stattdessen sollte zur Erweiterung der Funktionalität von OpenSSL das Konzept der Plug-in-Provider verwendet werden.
  • In TLS wurde die Unterstützung für veraltete elliptische Kurven in der Kompilierungsphase deaktiviert. Zur Wiederherstellung kann die Option „enable-tls-deprecated-ec“ verwendet werden.
  • Das Dienstprogramm c_rehash wurde entfernt, stattdessen sollte der Befehl „openssl rehash“ verwendet werden.
  • Die veraltete Option „msie-hack“ wurde aus dem Befehl „openssl ca“ entfernt.
  • Die Unterstützung für benutzerdefinierte Methoden EVP_CIPHER, EVP_MD, EVP_PKEY und EVP_PKEY_ASN1 wurde entfernt.
  • Veraltete SSL/TLS-Funktionen, die an feste Protokollversionen gebunden sind, wie z.B. „TLSv1_client_method()“, wurden entfernt.
  • Die veralteten Funktionen ERR_get_state(), ERR_remove_state() und ERR_remove_thread_state() wurden entfernt.
  • Die Unterstützung für die Zielplattformen darwin-i386{,-cc} und darwin-ppc{,64}{,-cc} wurde eingestellt.

Quelle: opennet.ru

60GB SSD 8Gb DDR4