AprÚs cinq ans de développement, la version de l'outil GnuPG 2.4.0 (GNU Privacy Guard) est maintenant disponible, conforme aux normes OpenPGP (RFC-4880) et S/MIME, et fournissant des utilitaires pour le chiffrement des données, le travail avec des signatures électroniques, la gestion des clés et l'accÚs aux dépÎts publics de clés.
GnuPG 2.4.0 se positionne comme la premiĂšre version d'une nouvelle branche stable, qui intĂšgre les modifications accumulĂ©es lors de la prĂ©paration des versions 2.3.x. La branche 2.2 est maintenant considĂ©rĂ©e comme une ancienne branche stable, qui sera maintenue jusqu'Ă la fin de l'annĂ©e 2024. La branche GnuPG 1.4 continue d'ĂȘtre supportĂ©e en tant que sĂ©rie classique, consommant des ressources minimales, adaptĂ©e aux systĂšmes embarquĂ©s et compatible avec les anciens algorithmes de chiffrement.
Changements clés dans GnuPG 2.4 par rapport à l'ancienne branche stable 2.2 :
- Un processus en arriÚre-plan a été ajouté avec une base de données de clés, utilisant une base de données SQLite pour le stockage et montrant une recherche de clés nettement plus rapide. Pour activer le nouveau stockage, il faut activer l'option « use-keyboxd » dans common.conf.
- Un processus en arriÚre-plan tpm2d a été ajouté, permettant d'utiliser des puces TPM 2.0 pour protéger les clés privées et exécuter des opérations de chiffrement ou de signature numérique du cÎté du module TPM.
- Un nouvel utilitaire gpg-card a été ajouté, que l'on peut utiliser comme une interface flexible pour tous les types de cartes à puce prises en charge.
- Un nouvel utilitaire gpg-auth pour l'authentification a été ajouté.
- Un nouveau fichier de configuration commun common.conf a été ajouté, qui est utilisé pour activer le processus en arriÚre-plan keyboxd sans ajouter séparément des paramÚtres dans gpg.conf et gpgsm.conf.
- Le support de la cinquiÚme version des clés et des signatures numériques a été assuré, utilisant l'algorithme SHA256 au lieu de SHA1.
- Les algorithmes par défaut pour les clés publiques sont ed25519 et cv25519.
- Le support des modes de chiffrement par blocs AEAD OCB et EAX a été ajouté.
- Le support des courbes elliptiques X448 (ed448, cv448) a été ajouté.
- L'utilisation de noms de groupes dans les listes de clés est désormais autorisée.
- Dans gpg, gpgsm, gpgconf, gpg-card et gpg-connect-agent, une option « âchuid » a Ă©tĂ© ajoutĂ©e pour changer l'identifiant de l'utilisateur.
- Sur la plateforme Windows, un support complet de l'Unicode dans la ligne de commande a Ă©tĂ© mis en Ćuvre.
- Une option de compilation « âwith-tss » a Ă©tĂ© ajoutĂ©e pour sĂ©lectionner la bibliothĂšque TSS.
- Dans gpgsm, le support de base pour ECC a Ă©tĂ© ajoutĂ© ainsi que la possibilitĂ© de crĂ©er des certificats EdDSA. Le support pour le dĂ©chiffrement des donnĂ©es chiffrĂ©es avec un mot de passe a Ă©tĂ© ajoutĂ©. Le dĂ©chiffrement AES-GCM est maintenant pris en charge. De nouvelles options « âldapserver » et « âshow-certs » ont Ă©tĂ© ajoutĂ©es.
- Dans l'agent, l'utilisation de la valeur « Label: » dans le fichier de clĂ©s pour configurer l'invite de saisie du code PIN est dĂ©sormais autorisĂ©e. Le support des extensions de ssh-agent pour les variables d'environnement a Ă©tĂ© mis en Ćuvre. Une Ă©mulation Win32-OpenSSH via gpg-agent a Ă©tĂ© ajoutĂ©e. Par dĂ©faut, l'algorithme SHA-256 est utilisĂ© pour crĂ©er les empreintes de clĂ©s SSH. Les options « âpinentry-formatted-passphrase » et « âcheck-sym-passphrase-pattern » ont Ă©tĂ© ajoutĂ©es.
- Dans scd, le support du travail avec plusieurs lecteurs de cartes et tokens a Ă©tĂ© amĂ©liorĂ©. Il est maintenant possible d'utiliser plusieurs applications avec une carte intelligente spĂ©cifique. Le support pour les cartes PIV, les Telesec Signature Cards v2.0 et Rohde&Schwarz Cybersecurity a Ă©tĂ© ajoutĂ©. De nouvelles options « âapplication-priority » et « âpcsc-shared » ont Ă©tĂ© ajoutĂ©es.
- L'outil gpgconf a reçu l'option « âshow-configs ».
- Modifications dans gpg :
- Le paramĂštre « âlist-filter » a Ă©tĂ© ajoutĂ© pour la gĂ©nĂ©ration sĂ©lective de listes de clĂ©s, par exemple « gpg -k âlist-filter âselect=revoked-f && sub/algostr=ed25519â ».
- De nouvelles commandes et options ont Ă©tĂ© ajoutĂ©es : « âquick-update-pref », « show-pref », « show-pref-verbose », « âexport-filter export-revocs », « âfull-timestrings », « âmin-rsa-length », « âforbid-gen-key », « âoverride-compliance-check », « âforce-sign-key » et « âno-auto-trust-new-key ».
- Le support de l'importation de listes arbitraires de certificats révoqués a été ajouté.
- La vérification des signatures numériques est désormais accélérée de 10 fois ou plus.
- Les rĂ©sultats de la vĂ©rification dĂ©pendent maintenant de l'option « âsender » et de l'identifiant du crĂ©ateur de la signature.
- Il est maintenant possible d'exporter des clés Ed448 pour SSH.
- Seul le mode OCB est désormais autorisé lors du chiffrement AEAD.
- Le déchiffrement sans clé publique est autorisé en présence d'une carte intelligente insérée.
- Pour les algorithmes ed448 et cv448, la création de clés de cinquiÚme version est désormais forcée.
- Lors de l'importation depuis de serveurs LDAP, l'option self-sigs-only est désactivée par défaut.
- Dans gpg, l'utilisation des algorithmes de chiffrement avec une taille de bloc de 64 bits a Ă©tĂ© abandonnĂ©e. L'utilisation de 3DES est interdite, et AES est dĂ©sormais dĂ©clarĂ© comme l'algorithme minimalement supportĂ©. L'option « âallow-old-cipher-algos » peut ĂȘtre utilisĂ©e pour dĂ©sactiver cette restriction.
- L'outil symcryptrun (wrapper obsolÚte sur un outil externe Chiasmus) a été retiré.
- La prise en charge de la méthode obsolÚte de détection des clés PKA a été interrompue et les options associées ont été supprimées.
Source : opennet.ru
