Después de cinco años de desarrollo, se presenta la versión 2.4.0 de GnuPG (GNU Privacy Guard), compatible con los estándares OpenPGP (RFC-4880) y S/MIME, y que proporciona herramientas para la encriptación de datos, la gestión de firmas electrónicas, la gestión de claves y el acceso a repositorios públicos de claves.
GnuPG 2.4.0 se posiciona como la primera versión de una nueva rama estable, que incluye cambios acumulados durante la preparación de las versiones 2.3.x. La rama 2.2 se ha convertido en una rama estable antigua, que será soportada hasta finales de 2024. La rama GnuPG 1.4 sigue siendo mantenida como una serie clásica, que consume pocos recursos y es adecuada para sistemas embebidos, además de ser compatible con algoritmos de encriptación obsoletos.
Los cambios clave en GnuPG 2.4 en comparación con la pasada rama estable 2.2:
- Se ha agregado un proceso en segundo plano con una implementación de base de datos de claves, que utiliza la base de datos SQLite y muestra una búsqueda de claves significativamente más rápida. Para activar el nuevo almacenamiento, se debe habilitar la opción «use-keyboxd» en common.conf.
- Se ha añadido un proceso en segundo plano tpm2d que permite utilizar chips TPM 2.0 para proteger claves privadas y realizar operaciones de encriptación o creación de firmas digitales en el módulo TPM.
- Se ha agregado una nueva herramienta gpg-card, que se puede utilizar como una interfaz flexible para todos los tipos de tarjetas inteligentes soportados.
- Se ha añadido una nueva herramienta gpg-auth para la autenticación.
- Se ha agregado un nuevo archivo de configuración común common.conf, que permite habilitar el proceso en segundo plano keyboxd sin necesidad de añadir configuraciones separadas en gpg.conf y gpgsm.conf.
- Se ha asegurado la compatibilidad con la quinta versión de claves y firmas digitales, que utiliza el algoritmo SHA256 en lugar de SHA1.
- Se han establecido como algoritmos por defecto para las claves públicas ed25519 y cv25519.
- Se ha añadido soporte para los modos de cifrado de bloques AEAD OCB y EAX.
- Se ha añadido soporte para curvas elípticas X448 (ed448, cv448).
- Se ha permitido el uso de nombres de grupos en listas de claves.
- Se ha añadido la opción «--chuid» en gpg, gpgsm, gpgconf, gpg-card y gpg-connect-agent para cambiar el identificador de usuario.
- En la plataforma Windows se ha implementado soporte completo para Unicode en la línea de comandos.
- Se ha añadido la opción de compilación «--with-tss» para elegir la biblioteca TSS.
- En gpgsm se ha añadido soporte básico para ECC y la posibilidad de crear certificados EdDSA. Se ha añadido soporte para descifrar datos cifrados con una contraseña. Se ha añadido soporte para descifrado AES-GCM. Se han agregado nuevas opciones «—ldapserver» y «—show-certs».
- En el agente se permite el uso del valor «Label:» en el archivo de claves para configurar el aviso de entrada del PIN. Se ha implementado soporte para extensiones de ssh-agent para variables de entorno. Se ha añadido la emulación de Win32-OpenSSH a través de gpg-agent. Para crear huellas digitales de claves SSH, se utiliza por defecto el algoritmo SHA-256. Se han añadido las opciones «—pinentry-formatted-passphrase» y «—check-sym-passphrase-pattern».
- En scd se ha mejorado el soporte para trabajar con múltiples lectores de tarjetas y tokens. Se ha implementado la capacidad de usar múltiples aplicaciones con una tarjeta inteligente específica. Se ha añadido soporte para tarjetas PIV, Telesec Signature Cards v2.0 y Rohde&Schwarz Cybersecurity. Se han agregado nuevas opciones «—application-priority» y «—pcsc-shared».
- Se ha añadido la opción «—show-configs» a la utilidad gpgconf.
- Cambios en gpg:
- Se ha añadido el parámetro «—list-filter» para generar listados de claves de manera selectiva, por ejemplo, «gpg -k —list-filter ‘select=revoked-f && sub/algostr=ed25519’».
- Se han añadido nuevos comandos y opciones: «—quick-update-pref», «show-pref», «show-pref-verbose», «—export-filter export-revocs», «—full-timestrings», «—min-rsa-length», «—forbid-gen-key», «—override-compliance-check», «—force-sign-key» y «—no-auto-trust-new-key».
- Se ha añadido soporte para la importación de listas arbitrarias de certificados revocados.
- La verificación de firmas digitales se ha acelerado en más de 10 veces.
- Los resultados de la verificación ahora dependen de la opción «—sender» y del identificador del creador de la firma.
- Se ha añadido la posibilidad de exportar claves Ed448 para SSH.
- Se permite el uso exclusivo del modo OCB en el cifrado AEAD.
- Se permite el descifrado sin clave pública si se inserta una tarjeta inteligente.
- Para los algoritmos ed448 y cv448, ahora se forzará la creación de claves de la quinta versión.
- Al importar de servidores LDAP, el uso de la opción self-sigs-only está desactivado por defecto.
- En gpg se ha dejado de usar algoritmos de cifrado con tamaño de bloque de 64 bits. El uso de 3DES está prohibido y se ha declarado AES como el algoritmo mínimo soportado. Para desactivar esta restricción, se puede utilizar la opción «—allow-old-cipher-algos».
- Se ha eliminado la utilidad symcryptrun (wrapper obsoleto sobre la utilidad externa Chiasmus).
- Se ha descontinuado el soporte para el método obsoleto de detección de claves PKA y se han eliminado las opciones relacionadas.
Fuente: opennet.ru
