Lanzamiento de la biblioteca criptográfica OpenSSL 3.3.0

Después de cinco meses de desarrollo, se ha lanzado la biblioteca OpenSSL 3.3.0 con la implementación de los protocolos SSL/TLS y varios algoritmos de cifrado. El soporte para OpenSSL 3.3 se extenderá hasta abril de 2026. El soporte para las versiones anteriores OpenSSL 3.2, 3.1 y 3.0 LTS se mantendrá hasta noviembre de 2025, marzo de 2025 y septiembre de 2026, respectivamente. El código del proyecto se distribuye bajo la licencia Apache 2.0.

Novedades principales de OpenSSL 3.3.0:

  • Se ha continuado la integración del soporte para el protocolo QUIC (RFC 9000), que es una capa sobre el protocolo UDP utilizada como transporte en el protocolo HTTP/3. En esta nueva versión:
    • Se ha agregado soporte para la trazabilidad de conexiones QUIC a través de un registro de diagnóstico en formato qlog.
    • Se ha añadido soporte para el polling en modo no bloqueante para las conexiones QUIC y los objetos de flujo.
    • Se ha implementado la posibilidad de generación optimizada de tramas de finalización de flujo para las conexiones QUIC.
    • Se ha proporcionado la posibilidad de desactivar el procesamiento de eventos QUIC al realizar llamadas a la API.
    • Se ha agregado soporte para configurar el tiempo de espera de inactividad para QUIC.
    • Se ha añadido una API para consultar el tamaño y el grado de llenado del búfer de escritura para flujos QUIC.
  • Se han implementado extensiones para el protocolo de gestión de certificados CMP (Certificate Management Protocol), definidas en las especificaciones RFC 9480 (definición del protocolo CMPv3) y RFC 9483 (perfil ligero para dispositivos de bajo consumo).
  • Se ha añadido la posibilidad de desactivar el uso de la función atexit en la etapa de compilación.
  • Se ha añadido una variante de la API SSL_SESSION, que no está sujeta al problema de 2038: se han agregado las funciones SSL_SESSION_get_time_ex() y SSL_SESSION_set_time_ex(), que utilizan el tipo de 64 bits time_t en sistemas de 32 bits.
  • En la función EVP_PKEY_fromdata se ha implementado la posibilidad de obtener automáticamente los parámetros del teorema chino del resto (CRT, Chinese Remainder Theorem).
  • Se ha agregado la opción de ignorar nombres de algoritmos de firma desconocidos especificados en los parámetros de configuración TLS SignatureAlgorithms y ClientSignatureAlgorithms.
  • Se ha añadido la capacidad de establecer preferencia por el uso de claves PSK en servidor TLS 1.3 durante la recuperación de sesiones.
  • Se ha agregado la función EVP_DigestSqueeze(), que permite reducir el tamaño del hash SHAKE (eliminación de bits de alto orden), utilizando varias iteraciones con diferentes tamaños de salida.
  • Se agregó soporte para la exportación de archivos de ensamblaje para CMake en sistemas Unix y Windows (además de la exportación basada en pkg-config).
  • Se han realizado optimizaciones de rendimiento: se optimizó el funcionamiento del algoritmo AES-GCM en dispositivos con chips Microsoft Azure Cobalt 100. La implementación de AES-CTR ahora incluye soporte para aceleración utilizando extensiones ARM Neoverse V1 y V2. Se incluyen optimizaciones de AES y SHA3 para sistemas Apple con chips M3. Se activaron extensiones vectoriales RISC-V en varias funciones criptográficas. Se agregó una implementación en ensamblador de md5 para CPU Loongarch64.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster