Pärast kaheksat kuud arengut on välja antud OpenSSL 3.2.0 teek, mis rakendab SSL/TLS protokolle ja erinevaid krüpteerimisalgoritme. OpenSSL 3.2 toetust pakutakse kuni 23. novembrini 2025. Toetust varasematele harudele OpenSSL 3.1 ja 3.0 LTS jätkatakse vastavalt kuni märtsini 2025 ja septembrini 2026. Haru 1.1.1 toetus lõpetatakse tänavu septembris. Projekti kood on litsentseeritud Apache 2.0 alusel.
OpenSSL 3.2.0 põhiuuendused:
- Lisatud on QUIC protokolli klienditugi (RFC 9000), mida kasutatakse transpordina HTTP/3 protokollis. Rakendamine hõlmab muu hulgas võimalust edastada mitmeid vooge läbi ühe sidekanali. Komponendid QUIC-i kasutamiseks serverites sisaldatakse OpenSSL 3.3 väljaandesse, mille väljaandmine on plaanitud hiljemalt 30. aprilliks 2024.
QUIC on UDP protokolli pealiskiht, mis toetab mitme ühenduse multiplexerimist ja pakub krüpteerimismeetodeid, mis on TLS/SSL-iga võrdväärsed. Protokoll loodi 2013. aastal Google'i poolt TCP+TLS alternatiiviks veebis, lahendades TCP-s ühenduste loomise ja kokkuleppe pika aja probleemid ning kaotades pakettide kadumise tõttu edastamise viivitused.
- TLS-is on rakendatud laienduse tugi sertifikaatide kokkusurumiseks ühenduste kokkuleppe etapis (RFC 8879), mis võimaldab kiirendada ühenduse loomist, kuna sertifikaatide edastamine moodustab suure osa liiklusest ühenduse kokkuleppe etapis. Toetatakse kokkusurumist zlib, zstd ja Brotli teekidega.
- Lisatud on deterministliku digitaalallkirjade ECDSA variandi tugi (Deterministic ECDSA, RFC 6979), kus allkirja genereerimisel kasutatakse juhusliku järjestuse asemel privaatvõtme ja allkirjastatava sõnumi teksti HMAC-SHA256 räsimist, mis võimaldab igas allkirjastamistegevuses saada sama allkirja, kuid ei luba andmete leket, mida saaks kasutada privaatvõtme leidmiseks (privaatvõtme võib leida, kui vähemalt kaks allkirja erinevate andmete jaoks on genereeritud korduva juhusliku järjestusega).
- Lisatud tugi Ed25519 ja Ed448 digitaalsete allkirjade laiendatud versioonide jaoks: Ed25519ctx, Ed25519ph ja Ed448ph (RFC 8032).
- Lisatud tugi AES-GCM-SIV krüpteerimisrežiimile (RFC 8452), mis ühendab GCM (Galois/Counter Mode) režiimi kõrge jõudluse ja vastupidavuse juhusliku nonce-koodi taaskasutamise leketele.
- Tehtud Argon2 võtme genereerimise funktsioon (RFC 9106), mis võitis 2015. aasta parooli hajutamise funktsioonide konkursi. Lisatud võimalus kasutada vooluhulkade basseini.
- Lisatud tugi hübriidsesse krüpteerimisse HPKE (Hybrid Public Key Encryption, RFC 9180) põhjal, mis ühendab avaliku võtmega krüpteerimise võtme edastamise lihtsuse koos sümmeetrilise krüpteerimise suure jõudlusega (andmed krüpteeritakse kiire sümmeetrilise võtmega, mis omakorda krüpteeritakse aeglase asümmeetrilise võtmega).
- TLS-is on rakendatud toorete (raw) avalike võtmete kasutamise võimalus (RFC 7250).
- Lisatud tugi TCP-ühenduste kiire avamise mehhanismile (TFO — TCP Fast Open, RFC 7413), mis võimaldab vähendada ühenduse loomise samme, kombineerides klassikalise kolmesammulise ühenduse kooskõlastamise protsessi esimesed ja teised sammud üheks päringuks ning võimaldab andmete saatmist ühenduse loomise algstaadiumis.
- TLS-is on rakendatud plug-in digitaalsete allkirjade skeemide tugi, mis võimaldab kasutada kolmandate osapoolte algoritmide elluviimisi, näiteks kvantarvutitele vastupidavate algoritmide kasutamiseks TLS-is.
- TLS 1.3-s on lisatud toetaud kaitstud elliptilisi käyri Brainpool.
- Lisatud toetus SM4-XTS protsessorite instruktsioonidele.
- Windowsi platvormil on rakendatud võimalus kasutada süsteemset juurte sertifikaatide salvestust (vaikimisi keelatud). Windowsi salvestuses olevate sertifikaatide käsitlemiseks on ette nähtud URI „org.openssl.winstore://“.
Allikas: opennet.ru
