Lanzamiento de OpenSSL 3.2.0 con soporte de cliente para el protocolo QUIC

Después de ocho meses de desarrollo, se ha formado el lanzamiento de la biblioteca OpenSSL 3.2.0 con la implementación de los protocolos SSL/TLS y varios algoritmos de cifrado. El soporte para OpenSSL 3.2 se mantendrá hasta el 23 de noviembre de 2025. El soporte para las versiones anteriores, OpenSSL 3.1 y 3.0 LTS, se extenderá hasta marzo de 2025 y septiembre de 2026, respectivamente. El soporte para la rama 1.1.1 se suspendió en septiembre de este año. El código del proyecto se distribuye bajo la licencia Apache 2.0.

Novedades principales de OpenSSL 3.2.0:

  • Se ha añadido soporte del cliente para el protocolo QUIC (RFC 9000), que se utiliza como transporte en el protocolo HTTP/3. La implementación incluye, entre otras cosas, la capacidad de transmitir múltiples flujos a través de un solo canal de comunicación. Los componentes para utilizar QUIC en como en entornos de nube públicos o privados. se incluirán en la versión de OpenSSL 3.3, que planean publicar a más tardar el 30 de abril de 2024.

    QUIC es una extensión del protocolo UDP que admite la multiplexión de múltiples conexiones y proporciona métodos de cifrado equivalentes a TLS/SSL. El protocolo fue creado en 2013 por Google como una alternativa a la combinación TCP+TLS para la web, abordando problemas de latencia en el establecimiento y la negociación de conexiones en TCP y eliminando retrasos causados por la pérdida de paquetes durante la transmisión de datos.

  • Se ha implementado en TLS el soporte para la extensión de compresión de certificados en la etapa de negociación de conexiones (RFC 8879), lo que permite acelerar el establecimiento de la conexión dado que la transmisión de datos de certificados representa la mayor parte del tráfico durante la negociación de conexión. Se admite la compresión utilizando las bibliotecas zlib, zstd y Brotli.
  • Se ha añadido soporte para una variante determinista de las firmas digitales ECDSA (Deterministic ECDSA, RFC 6979) en la que, en lugar de una secuencia aleatoria al generar la firma, se utiliza un hash HMAC-SHA256 de la clave privada y el texto del mensaje firmado, lo que permite obtener siempre la misma firma en diferentes operaciones de firma, pero no permite la filtración de datos que podrían utilizarse para deducir la clave privada (la clave privada puede ser deducida si se generan al menos dos firmas para diferentes datos utilizando una secuencia aleatoria repetida).
  • Se ha añadido soporte para variantes extendidas de firmas digitales con clave pública Ed25519 y Ed448: Ed25519ctx, Ed25519ph y Ed448ph (RFC 8032).
  • Se ha añadido el soporte para el modo de cifrado AES-GCM-SIV (RFC 8452), que combina el alto rendimiento del modo GCM (Galois/Counter Mode) con la resistencia a fugas al reutilizar el código aleatorio nonce.
  • Se ha implementado la función de generación de claves Argon2 (RFC 9106), que ganó en 2015 el concurso de funciones de hash de contraseñas. Se ha añadido la posibilidad de utilizar un pool de hilos.
  • Se ha añadido el soporte para el cifrado híbrido basado en el mecanismo HPKE (Hybrid Public Key Encryption, RFC 9180), que combina la facilidad de transmisión de claves en cifrado de clave pública con el alto rendimiento del cifrado simétrico (los datos se cifran con una clave simétrica rápida, mientras que la propia clave se cifra con un método asimétrico más lento).
  • En TLS se ha implementado el uso de claves públicas 'en crudo' (raw) (RFC 7250).
  • Se ha añadido el soporte para el mecanismo de apertura rápida de conexiones TCP (TFO — TCP Fast Open, RFC 7413), que permite reducir el número de pasos en la instalación de la conexión al combinar en una sola solicitud los primeros dos pasos del clásico proceso de tres etapas de conciliación de conexión, permitiendo así el envío de datos en la etapa inicial de la instalación de la conexión.
  • En TLS se ha implementado el soporte para esquemas de firma digital conectables, que permiten utilizar implementaciones de algoritmos externos, por ejemplo, para utilizar algoritmos resistentes a la búsqueda por parte de computadoras cuánticas en TLS.
  • En TLS 1.3 se ha añadido el soporte para curvas elípticas seguras Brainpool.
  • Se ha añadido soporte para las instrucciones de procesador SM4-XTS.
  • En la plataforma Windows se ha implementado la posibilidad de utilizar el almacén de certificados raíz del sistema (desactivado por defecto). Para acceder a los certificados en el almacén de Windows se ha propuesto el URI 'org.openssl.winstore://'.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster