Veröffentlichung der Kryptografiebibliothek LibreSSL 3.9.0

Die Entwickler des OpenBSD-Projekts haben die tragbare Version von LibreSSL 3.9.0 vorgestellt, die einen Fork von OpenSSL darstellt und darauf abzielt, ein höheres Sicherheitsniveau zu gewährleisten. Das LibreSSL-Projekt konzentriert sich auf die qualitativ hochwertige Unterstützung der SSL/TLS-Protokolle, entfernt überflüssige Funktionen, fügt zusätzliche Sicherheitsmaßnahmen hinzu und führt eine umfassende Bereinigung und Überarbeitung der Codebasis durch. Die Veröffentlichung von LibreSSL 3.9.0 wird als experimentell betrachtet, wobei Funktionen entwickelt werden, die in OpenBSD 7.5 integriert werden. Gleichzeitig wurde eine stabile Version von LibreSSL 3.8.3 erstellt, in der mehrere spezifische Windows-Fehler behoben und die Unterstützung für den Schutzmechanismus CET (Control-flow Enforcement Technology) verstärkt wurde.

Funktionen von LibreSSL 3.9.0:

  • Unterstützung für digitale Signaturalgorithmen auf Basis von ECDSA mit SHA-3-Hashes hinzugefügt.
  • Unterstützung für HMAC mit gekürzten SHA-2- und SHA-3-Hashes als PBE PRF hinzugefügt.
  • Änderungen wurden vorgenommen, um die Portabilität auf andere Plattformen zu verbessern. Um Probleme beim statischen Binden zu vermeiden, sind die meisten exportierten Symbole von LibreSSL, die zur Sicherstellung der Kompatibilität verwendet werden, mit dem Präfix "libressl_" versehen. Der Export von Kompatibilitäts-Symbolen von libcrypto in CMake-basierten Builds wurde eingestellt.
  • Änderungen wurden vorgenommen, um die Kompatibilität mit OpenSSL zu verbessern. Beispielsweise wurden die Aliasnamen ChaCha20 und chacha20 für den ChaCha-Algorithmus hinzugefügt, die Funktionsaufrufe von SSL_library_init() und OPENSSL_init_ssl() wurden vereinheitlicht und die Aufrufe EVP_{CIPHER,MD}_CTX_init() wurden an das Verhalten von OpenSSL angepasst.
  • Die openssl Utility hat Unterstützung für die Flags "-new -force_pubkey", "-multivalue-rdn", "-set_issuer", "-set_subject" und "-utf8" erhalten.
  • Der Wechsel von dem Aufruf OBJ_bsearch_() zur Standardfunktion bsearch() wurde vollzogen.
  • Die Implementierung der Funktion by_file_ctrl(), EVP_Cipher{Init,Update,Final}() und der API OBJ_* wurde vereinfacht.
  • Eine umfassende Neugestaltung der API EVP wurde durchgeführt. Die Funktionen EVP_add_{cipher,digest}() wurden entfernt.
  • Die Verarbeitung von X509_TRUST wurde vereinfacht.
  • Die Funktionen BIO_dump*() wurden neu geschrieben.
  • Die Unterstützung für globale Tabellen, die nicht für die Mehrfachverwendung optimiert sind, wurde eingestellt. Daher wird jetzt die Zuweisung von Aliassen zu Verschlüsselungen und Hashes, das Hinzufügen eigener Zeilen, ASN.1-Methoden, PKEY und CRL nicht mehr unterstützt.
  • Die Funktionen BIO_set(), BIO_{sn,v,vsn}printf(), sk_find_ex() und OBJ_bsearch_() sowie zahlreiche veraltete CRYPTO-API-Funktionen wurden entfernt.
  • Der öffentliche Zugriff auf die API X509_CERT_AUX und X509_TRUST wurde eingestellt.
  • Die Unterstützung für die Algorithmen GOST und STREEBOG wurde eingestellt.
  • Die Unterstützung für den Mechanismus CET (Control-flow Enforcement Technology) wurde erweitert, der zum Schutz vor der Ausführung von Exploits eingesetzt wird, die mit Techniken der Rückgabe-orientierten Programmierung (ROP, Return-Oriented Programming) erstellt wurden.

Quelle: opennet.ru

Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen 🔥 Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen | ProHoster