P after kaheksa kuud arendust on valmis saanud OpenSSL 3.2.0 teek, mis sisaldab SSL/TLS protokollide ja erinevate krüpteerimisalgoritmide rakendusi. OpenSSL 3.2 toetust antakse kuni 23. novembrini 2025. Toetust eelnevatele harudele OpenSSL 3.1 ja 3.0 LTS jätkatakse kuni märtsini 2025 ja septembrini 2026. Haru 1.1.1 toetamine lõpetatakse selle aasta septembris. Projekti kood on litsentsitud Apache 2.0 alusel.
OpenSSL 3.2.0 peamised uuendused:
- Lisatud QUIC protokolli (RFC 9000) klienditugi, mida kasutatakse transportimiseks HTTP/3 protokollis. Rakendus sisaldab muu hulgas võimalust edastada mitu voogu ühe sidekanali kaudu. Komponendid QUIC kasutamiseks serverites kuuluvad OpenSSL 3.3 väljaandesse, mis kavatsetakse avaldada hiljemalt 30. aprilliks 2024.
QUIC on UDP protokollile põhinev pistikprogramm, mis toetab mitme ühenduse multipleximist ja pakkus TLS/SSL-le vastavaid krüpteerimismeetodeid. Protokoll loodi 2013. aastal Google'i poolt kui alternatiiv TCP + TLS kombinatsioonile veebis, et lahendada TCP suurte ühenduse loomise ja kokkuleppe aja probleemid ning kõrvaldada viivitused andmete edastamise käigus pakettide kaotuse korral.
- TLSis on rakendatud laienduse tuge sertifikaatide kokkusurumiseks ühenduste kokkuleppe etapis (RFC 8879), mis kiirendab ühenduse loomist, kuna sertifikaatide edastamisele kuulub suur osa liiklusest ühenduse kokkuleppe etapis. Toetatakse kokkusurumist zlib, zstd ja Brotli teeki kasutades.
- Lisatud on toetus deterministlikule digitaalallkirjade variandile ECDSA (Deterministic ECDSA, RFC 6979), kus allkirja genereerimisel kasutatakse juhusliku järjestuse asemel HMAC-SHA256-haši privaatvõtme ja allkirjastatava sõnumi tekstist. See võimaldab alati saada ühte ja sama allkirja erinevates allkirjastamisoperatsioonides, kuid ei võimalda andmete lekkeid, mida võiks kasutada privaatvõtme eeldamiseks (privaatvõti võib olla tuletatud, kui vähemalt kaks allkirja erinevate andmete jaoks on genereeritud korduva juhusliku järjestuse abil).
- Lisatud on toetus Ed25519 ja Ed448 avaliku võtme digitaalallkirjade laiendatud variantidele: Ed25519ctx, Ed25519ph ja Ed448ph (RFC 8032).
- Lisatud on toetus AES-GCM-SIV krüptimisrežiimile (RFC 8452), mis ühendab GCM (Galois/Kontrollrežiim) režiimi kõrge jõudluse juhuslike koodide nonce korduvkasutusele vastupidavusega.
- Rakendatud on Argon2 võtme genereerimise funktsioon (RFC 9106), mis võitis 2015. aastal paroolihäkkimise funktsioonide konkurssi. Lisatud on võimalus kasutada punkti või lõime.
- Toodud on hübriidkrüptimise tugi HPKE mehhanismi (Hybrid Public Key Encryption, RFC 9180) baasil, mis ühendab avatud võtme krüptimise lihtsuse sümboolse krüptimise kõrge jõudlusega (andmed krüpteeritakse kiire sümboolse võtmega, mille ise krüpteeritakse aeglaselt asümmeetriliselt).
- TLS-is on rakendatud "toore" (raw) avaliku võtme kasutamise võimalus (RFC 7250).
- Tulu on lisatud TCP-ühenduste kiire avamise mehhanismi (TFO — TCP Fast Open, RFC 7413) tugi, mis võimaldab lühendada ühenduse loomise samme, kombineerides klassikalise 3-etapilise protsessi esimese ja teise etapi üheks päringuks ning võimaldab andmete saatmist ühenduse loomise algusfaasis.
- TLS-is on rakendatud plug-in digitaalsete allkiri skeemide tugi, mis võimaldab kasutada kolmandate osapoolte algoritmide rakendusi, näiteks kvantkomarakkude suhtes alaealiste algoritmide kasutamiseks TLS-is.
- TLS 1.3-s on lisatud kaitstud elliptiliste kõverate Brainpool tugi.
- Lisatud on SM4-XTS protsessorikäskude tugi.
- Windows platvormil on võimalik kasutada süsteemset juurte sertifikaatide hoidlat (vaikimisi keelatud). Windowsi hoidlas olevate sertifikaatide jaoks on saadaval URI „org.openssl.winstore://“.
Allikas: opennet.ru
