Desarrolladores del proyecto OpenBSD lanzamiento de una edición portable del paquete , en el marco del cual se desarrolla un fork de OpenSSL, orientado a proporcionar un nivel de seguridad más alto. El proyecto LibreSSL se enfoca en el soporte de calidad para los protocolos SSL/TLS, eliminando funcionalidad innecesaria, añadiendo medidas de protección adicionales y realizando una limpieza y reestructuración significativas de la base de código. El lanzamiento de LibreSSL 3.2.0 se considera experimental, en el que se desarrollan capacidades que se incluirán en OpenBSD 6.8.
Características de LibreSSL 3.2.0:
- Servidor incluido por defecto además de la parte cliente previamente ofrecida. La implementación de TLS 1.3 se basa en un nuevo autómata y en un subsistema de manejo de registros. La API de TLS 1.3 compatible con OpenSSL aún no está disponible, pero se han añadido opciones relacionadas con TLS 1.3 al equipo de openssl.
- En el subsistema de manejo de registros, se ha mejorado la verificación del tamaño de los campos de TLS 1.3 y se garantiza la emisión de una advertencia en caso de superar los límites.
- En el servidor TLS, se ha asegurado que solo se procesen nombres de host correctos en SNI, que cumplen con los requisitos de RFC 5890 y RFC 6066.
- En la implementación de TLS 1.3, se añadió soporte para el modo SSL_MODE_AUTO_RETRY para el reenvío automático de mensajes de negociación de conexión.
- En el servidor y cliente TLS 1.3 se ha añadido soporte para enviar solicitudes de verificación del estado de los certificados, utilizando la extensión (la respuesta OCSP certificada por una autoridad de certificación se entrega al servidor que atiende el sitio durante el establecimiento de la conexión TLS).
- En las operaciones de entrada/salida se ha activado por defecto el modo SSL_MODE_AUTO_RETRY, similar a las nuevas versiones de OpenSSL.
- Se han añadido pruebas regresivas basadas en .
- En el comando ‘openssl x509’, se ha incluido una marca para indicar un tiempo de validez incorrecto del certificado.
- En TLS 1.3 con RSA, solo se permite el uso de firmas digitales PSS.
Fuente: opennet.ru
