Avaldatud on mitu uut krĂŒptograafiliste raamatukogude versiooni:
OpenSSL 3.4.0 vÀljaanne, mis sisaldab SSL/TLS protokollide ja erinevate ƥifreerimisalgoritmide rakendust. OpenSSL 3.4 toetamine jÀtkub kuni 2025. aasta oktoobrini. Varasemate versioonide OpenSSL 3.3, 3.2, 3.1 ja 3.0 LTS toetamist jÀtkatakse vastavalt kuni 2026. aasta aprillini, novembrini 2025, mÀrtsini 2025 ja septembrini 2026. Projekti kood on litsentseeritud Apache 2.0 all. Peamised uuendused:
- Lisandunud on tugi TLSv1.3 ĆĄifrite komplektile, mis on piiratud andmete terviklikkuse kontrollimise funktsioonide (RFC 9150) ja sisaldab algoritme TLS_SHA256_SHA256 ja TLS_SHA384_SHA384.
- Lisatud on valikuline vĂ”imalus kasutada pseudojuhuslike numberite generaatoris tĂ€iendavat entropiaallikat, mis pĂ”hineb jitter'il, mida rakendatakse jitterentropy raamatukogu kaudu. Entropia genereerimine toimub teatud juhiste komplekti tĂ€itmise aja erinevuste mÔÔtmise kaudu CPU-l, mis sĂ”ltub paljusid sisemisi tegureid ja on etteennustamatu ilma fĂŒĂŒsilise kontrollita CPU ĂŒle.
- Lisatud on algne tugi autoriseerimissertifikaatidele (AC â Attribute Certificate, RFC 5755), mis sisaldavad teavet juurdepÀÀsuĂ”iguste, volituste ja sertifikaadi omaniku atribuutide kohta, mis tĂ”endavad vĂ”imalust teatud toimingute sooritamiseks. NĂ€iteks vĂ”ib AC-sertifikaat mÀÀrata Ă”iguse ĂŒhenduda mingi teenusega.
- Lisatud on tugi X.509v3 laienditele, mis on seotud autoriseerimissertifikaatidega.
- FIPS pakkujas on rakendatud FIPS 140-3 Indikaatori API, mis vÔimaldab mÀÀrata, kas mingit operatsiooni kasutati heakskiidetud teenuses vÔi mitte.
- API BIO (Basic Input/Output) on parendatud Base64 formaadis sisendi töötlemist.
- Lisatud on tugi openssl utiliidi koostamiseks PIE (Position Independent Executable) reĆŸiimis, mis vĂ”imaldab aadressiruumi randomiseerimist (ASLR).
- Lisatud on tugi otseekstrakteeritavatele kombineeritud digitaalsete allkirjade algoritmidele, nagu RSA-SHA2-256.
- PKCS#12 on lisatud tugi PBMAC 1 (Password-Based Message Authentication Code 1, RFC 9579).
- OpenSSL utiliidile on lisatud valikud â-not_beforeâ ja â-not_afterâ sertifikaadi kehtivuse alguse ja lĂ”pu aja selgeks mÀÀramiseks.
- Kryptograafiliste algoritmide algseadistuse kÀigus on vÔimalik kasutada ette arvutatud vÀÀrtusi, mis pÔhinevad elliptsetel kÔveratel P-256.
- Funktsioonid TS_VERIFY_CTX_set_* on kuulutatud aegunuks, nende asemele on tulnud funktsioonid TS_VERIFY_CTX_set0_* koos tÀiustatud semantikaga.
- Funktsioonid SSL_SESSION_get_time(), SSL_SESSION_set_time() ja SSL_CTX_flush_sessions() on kuulutatud aegunuks, nende asemel tuleb kasutada SSL_SESSION_get_time_ex(), SSL_SESSION_set_time_ex() ja SSL_CTX_flush_sessions_ex(), mis on vabastatud 2038 aasta probleemist.
- OpenSSL 3.4 oodatud tugi QIUC protokollile poolel serverilt on lĂŒkatud jĂ€rgmisse vĂ€ljaandesse.
LibreSSL 4.0.0 projekti vĂ€ljalaskmine, mis on OpenSSL-i haru, mille eesmĂ€rk on pakkuda kĂ”rgemat turvalisuse taset ja kvaliteetset SSL/TLS protokollide tuge, eemaldades liigse funktsionaalsuse, lisades tĂ€iendavaid kaitsemeetmeid ning tehes olulisi koodibaasi puhastusi ja ĂŒmberstruktureerimist. Versiooni numbri olulise muutumise pĂ”hjuseks on kĂŒmnendkĂŒsimuse numbreerimise kasutamine (3.9-st jĂ€rgneb versioon 4.0). KĂ”ige mĂ€rkimisvÀÀrsemad muudatused:
- Algne tugi koostamiseks Emscripteniga, mis muudab C/C++ WebAssemblyks, on lisatud.
- KĂ€sku «openssl cms» on lisatud variant CRLfile, et mÀÀrata tĂ€iendavaid tĂŒhistamissertifikaatide loendeid (CRL), mida kasutatakse verifitseerimisel.
- Tugi mips32 platvormile on lÔpetatud.
- Avalikku API-sse ei saa enam juurde pÀÀseda assembler keeles kirjutatud funktsioonidele (sellised funktsioonid on nĂŒĂŒd saadaval ainult C keeles kirjutatud mĂ€hisfunktsioonide kaudu). Vananenud arhitektuuride vananenud krĂŒpteerimisalgoritmi assembleri teostused on eemaldatud.
- Eemaldatud sertifikaatide kehtivuse vahemiku koodi, mis kaotas oma mÔtte jÔudluse optimeerimise tÔttu.
- X.509v3 laienduse teostust on parendatud, X.509v3 meetodid on ĂŒhtlustatud ja X.509v3 API on puhastatud.
- CRYPTO_EX_DATA tĂŒĂŒbi teostus on tĂ€ielikult ĂŒmber kirjutatud.
- libcrypto-s on funktsioonid atoi() ja strtol() asendatud strtonum()-iga.
- Seotud spetsiifilise riistvaraarhitektuuriga kood on vÀlja tÔstetud pealkirja crypto_arch.h.
- DES algoritmi teostus on ĂŒmber töötatud ja optimeeritud.
- Pealkirjad pem2.h, ssl2.h, ssl23.h ja ui_compat.h on eemaldatud.
- Whirlpooli rĂŒnde algoritm on eemaldatud.
- Funktsioonid HMAC_Init(), OPENSSL_load_builtin_modules(), X509_REQ_{get,set}_extension_nids(), X509_check_trust() on eemaldatud.
- Eemaldatud on tĂŒĂŒbid PEM_USER, PEM_CTX, COMP_CTX, COMP_METHOD, X509_CRL_METHOD, STORE, STORE_METHOD ja SSL_AEAD_CTX.
- Libsslis on lisatud funktsioonid SSL_CTX_set1_cert_store() ja SSL_CIPHER_get_handshake_digest().
Saadaval on krĂŒptograafilise raamatukogu Botan 3.6.0 vĂ€ljaanne, mida kasutatakse projektis NeoPG, GnuPG 2 forki. Raamatukogu pakub suurt kogumit valmis primitiive, mida kasutatakse TLS protokollis, X.509 sertifikaatides, AEAD krĂŒpteeringutes, TPM moodulites, PKCS#11, paroolide hajutamises ja postkvantkryptograafias (hash-pĂ”hised allkirjad ja vĂ”tme kokkulepped McEliece'i alusel). Raamatukogu on kirjutatud C++ keeles ja on vĂ€lja antud BSD litsentsi alusel. Uues versioonis:
- Integreeritud on uus raamatukogu, mis sisaldab elliptsete kĂ”verate pĂ”hiseid krĂŒptograafilisi algoritme, mille operatsioonid standardsetel kĂ”veratel toimuvad 2â3 korda kiiremini. Pakutakse ka uut API madala taseme töötamiseks elliptsete kĂ”veratega.
- Lisatud on tugi NISTi poolt hiljuti standardiseeritud postkvantkryptograafia algoritmidele: FIPS 203 ML-KEM (Kyber), FIPS 204 ML-DSA (Dilithium) ja FIPS 205 SLH-DSA (SPHINCS+).
- Lisatud on tugi TPM2 kiipidele.
- Laienenud on pideva tĂ€itmise ajaga arvutuste kasutamine, et kaitsta kĂŒlgkanali rĂŒnnakute eest.
- Lisatud on tÀiendava entropia genereerimine jitterentropy raamatukogu abil.
- Parandatud on andmete töötlemise efektiivsust heksadesimaalses formaadis ja base64 koodimises.
- Lisatud on toetus protsessori laiendustele AVX2-VAES ja GFNI-AVX2.
- Lisatud on CPU armv7, aarch64 ja ppc64 vÔimekuste mÀÀramine OpenBSD platvormil.
- Lisatud on kompileerimisvĂ”imalus kĂ”igi assembler inline-insertide vĂ€ljalĂŒlitamiseks.
Rustls projekti 0.23.15 vĂ€ljaanne, mis arendab TLS1.2 ja TLS1.3 protokollide kliendi- ja serveri rakendusi Rusti projektide jaoks. Rustls ei paku oma krĂŒptograafiliste primitiivide rakendust, vaid kasutab pluginaid krĂŒptograafiliste funktsioonide jaoks (toetatakse algoritme ECDSA, Ed25519, RSA, ChaCha20-Poly1305, AES128-GCM ja AES256-GCM). Rustls loobub vaikimisi krĂŒptoprovideerijast, mis pĂ”hineb aws-lc-rs raamatukogul, mille arendab Amazon ja mis pĂ”hineb C++ koodil AWS-LC, mis on forkitud BoringSSL projektist (mille haldab Google OpenSSL fork). KrĂŒptoprovideerijana vĂ”ib kasutada ka ring raamatukogu, mis pĂ”hineb osaliselt BoringSSL-il ja mis kombineerib koodi assembleris, C++ ja Rustis.
Uus versioon on silmapaistev mĂ€rkimisvÀÀrsete jĂ”udluse optimeerimiste poolest. Ăeldakse, et kasutades krĂŒpto primitiive, ĂŒletab aws-lc-rs Rustls raamatukogu nĂŒĂŒd OpenSSL ja BoringSSL raamatukogusid ribalaiuse ja ĂŒhenduse kokkulepimise/taaselustamise testides.

Allikas: opennet.ru
