OpenSSL 4.0.0 krüptograafia raamatukogu väljaanne

Välja on antud OpenSSL 4.0.0 teek, mis pakub rakendust TLS-protokollide ja erinevate krüptimise algoritmide jaoks. OpenSSL 4.0 liigitatakse tavalise toetusega väljalaskeks, mille uuendusi väljastatakse 13 kuu jooksul. Eelmiste harude OpenSSL 3.6, 3.5 LTS, 3.4 ja 3.0 LTS tugi kestab kuni 2026. aasta novembri, 2030. aprilli, 2026. aasta oktoobri ja 2026. aasta septembrini vastavalt. Projekti kood levitatakse Apache 2.0 litsentsi alusel.

Peamised uuendused:

  • Lisatud tugi TLS-laiendusele ECH (Encrypted ClientHello, RFC 9849), mille eesmärk on krüpteerida teavet TLS-seansside parameetrite kohta, näiteks nõutud domeeninimi. Erinevalt ESNI (Encrypted Server Name Indication) laiendusest krüpteeritakse ECH-is kogu TLS-sõnum ClientHello tasemel, mis võimaldab blokeerida lekkeid väljade kaudu, mida ESNI ei kata, nagu näiteks PSK (Pre-Shared Key) väli.
  • Lisatud tugi RFC 8998-s määratletud algoritmidele, mis kasutavad Hiinas standardiseeritud krüptoalgoritmide kogumit SM2: digitaalse allkirja lõimimise algoritm sm2sig_sm3, võtmevahetusgrupp curveSM2 ja postkvantitehnoloogia grupp curveSM2MLKEM768.
  • Lisatud krüptograafiline räsimisfunktsioon cSHAKE, mis põhineb SHA-3 algoritmil ja võimaldab luua erinevaid hässe sama sisendi põhjal, et kaitsta andmete uuesti kasutamise rünnakute eest.
  • Lisatud hübriidne algoritm „ML-DSA-MU”, mis ühendab postkvantse digitaalse allkirja algoritmi ML-DSA (CRYSTALS-Dilithium) klassikalise häsitamisfunktsiooniga SHAKE256.
  • Lisatud SNMP KDF võtme loomise funktsioonide tugi, mis põhinevad HMAC-SHA-l ja SRTP KDF, mis põhineb AES-CM-l, mida kasutatakse võrguprotokollides SNMPv3 ja SRTP krüptograafiliste võtmete loomiseks.
  • Käsku „openssl fipsinstall” on lisatud valik „-defer_tests”, mis võimaldab FIPS-modulite installimise testide käivitamist edasilükata.
  • Windowsi platvormil on реализeritud tugi staatilise või dünaamilise sidumise kasutamiseks Visual C++ Runtime’iga.
  • TLS 1.2-s on lisatud toe saamine võtmevahetuse lepingule, mis põhineb FFDHE algoritmil, vastavalt RFC 7919-le.
  • SSLv3 ja SSLv2 Client Hello toe lõpetamine.
  • Dünaamiliselt laaditavate mootorite tugi on eemaldatud, mille asemel peaks OpenSSL-i funktsionaalsuse laiendamiseks kasutama lisatavate pakkujate kontseptsiooni.
  • TLS-i kompileerimise etapis on vananenud elliptiliste kõverate toetus keelatud. Tagasi lubamiseks saab kasutada valikut «enable-tls-deprecated-ec».
  • Utiliiti c_rehash on eemaldatud, selle asemel tuleb kasutada käsku «openssl rehash».
  • Käsklus «openssl ca» on eemaldanud vananenud valiku «msie-hack».
  • On eemaldatud toetused kohandatud meetoditele EVP_CIPHER, EVP_MD, EVP_PKEY ja EVP_PKEY_ASN1.
  • On eemaldatud vananenud SSL/TLS funktsioonid, mis on seotud protokollide kindlate versioonidega, näiteks «TLSv1_client_method()».
  • On eemaldatud vananenud funktsioonid ERR_get_state(), ERR_remove_state() ja ERR_remove_thread_state().
  • Toetuse lõpetamine sihtplatvormidele darwin-i386{,-cc} ja darwin-ppc{,64}{,-cc}.

Allikas: opennet.ru

Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid 🔥 Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid - ProHoster