VĂ€lja on antud OpenSSL 4.0.0 teek, mis pakub rakendust TLS-protokollide ja erinevate krĂŒptimise algoritmide jaoks. OpenSSL 4.0 liigitatakse tavalise toetusega vĂ€ljalaskeks, mille uuendusi vĂ€ljastatakse 13 kuu jooksul. Eelmiste harude OpenSSL 3.6, 3.5 LTS, 3.4 ja 3.0 LTS tugi kestab kuni 2026. aasta novembri, 2030. aprilli, 2026. aasta oktoobri ja 2026. aasta septembrini vastavalt. Projekti kood levitatakse Apache 2.0 litsentsi alusel.
Peamised uuendused:
- Lisatud tugi TLS-laiendusele ECH (Encrypted ClientHello, RFC 9849), mille eesmĂ€rk on krĂŒpteerida teavet TLS-seansside parameetrite kohta, nĂ€iteks nĂ”utud domeeninimi. Erinevalt ESNI (Encrypted Server Name Indication) laiendusest krĂŒpteeritakse ECH-is kogu TLS-sĂ”num ClientHello tasemel, mis vĂ”imaldab blokeerida lekkeid vĂ€ljade kaudu, mida ESNI ei kata, nagu nĂ€iteks PSK (Pre-Shared Key) vĂ€li.
- Lisatud tugi RFC 8998-s mÀÀratletud algoritmidele, mis kasutavad Hiinas standardiseeritud krĂŒptoalgoritmide kogumit SM2: digitaalse allkirja lĂ”imimise algoritm sm2sig_sm3, vĂ”tmevahetusgrupp curveSM2 ja postkvantitehnoloogia grupp curveSM2MLKEM768.
- Lisatud krĂŒptograafiline rĂ€simisfunktsioon cSHAKE, mis pĂ”hineb SHA-3 algoritmil ja vĂ”imaldab luua erinevaid hĂ€sse sama sisendi pĂ”hjal, et kaitsta andmete uuesti kasutamise rĂŒnnakute eest.
- Lisatud hĂŒbriidne algoritm âML-DSA-MUâ, mis ĂŒhendab postkvantse digitaalse allkirja algoritmi ML-DSA (CRYSTALS-Dilithium) klassikalise hĂ€sitamisfunktsiooniga SHAKE256.
- Lisatud SNMP KDF vĂ”tme loomise funktsioonide tugi, mis pĂ”hinevad HMAC-SHA-l ja SRTP KDF, mis pĂ”hineb AES-CM-l, mida kasutatakse vĂ”rguprotokollides SNMPv3 ja SRTP krĂŒptograafiliste vĂ”tmete loomiseks.
- KĂ€sku âopenssl fipsinstallâ on lisatud valik â-defer_testsâ, mis vĂ”imaldab FIPS-modulite installimise testide kĂ€ivitamist edasilĂŒkata.
- Windowsi platvormil on ŃДалОзeritud tugi staatilise vĂ”i dĂŒnaamilise sidumise kasutamiseks Visual C++ Runtimeâiga.
- TLS 1.2-s on lisatud toe saamine vÔtmevahetuse lepingule, mis pÔhineb FFDHE algoritmil, vastavalt RFC 7919-le.
- SSLv3 ja SSLv2 Client Hello toe lÔpetamine.
- DĂŒnaamiliselt laaditavate mootorite tugi on eemaldatud, mille asemel peaks OpenSSL-i funktsionaalsuse laiendamiseks kasutama lisatavate pakkujate kontseptsiooni.
- TLS-i kompileerimise etapis on vananenud elliptiliste kÔverate toetus keelatud. Tagasi lubamiseks saab kasutada valikut «enable-tls-deprecated-ec».
- Utiliiti c_rehash on eemaldatud, selle asemel tuleb kasutada kÀsku «openssl rehash».
- KÀsklus «openssl ca» on eemaldanud vananenud valiku «msie-hack».
- On eemaldatud toetused kohandatud meetoditele EVP_CIPHER, EVP_MD, EVP_PKEY ja EVP_PKEY_ASN1.
- On eemaldatud vananenud SSL/TLS funktsioonid, mis on seotud protokollide kindlate versioonidega, nÀiteks «TLSv1_client_method()».
- On eemaldatud vananenud funktsioonid ERR_get_state(), ERR_remove_state() ja ERR_remove_thread_state().
- Toetuse lÔpetamine sihtplatvormidele darwin-i386{,-cc} ja darwin-ppc{,64}{,-cc}.
Allikas: opennet.ru
