Développeurs du projet OpenBSD publication d'une édition portable du paquet , dans le cadre duquel se développe un fork d'OpenSSL, visant à offrir un niveau de sécurité supérieur. Le projet LibreSSL se concentre sur le soutien qualitatif des protocoles SSL/TLS en éliminant les fonctionnalités superflues, en ajoutant des moyens de protection supplémentaires et en procédant à un nettoyage et une refonte significatifs de la base de code. La sortie de LibreSSL 3.2.0 est considérée comme expérimentale, où se développent des fonctionnalités qui seront intégrées dans OpenBSD 6.8.
Caractéristiques de LibreSSL 3.2.0 :
- La partie serveur est activée par défaut en plus de la partie client précédemment proposée. L'implémentation de TLS 1.3 repose sur un nouvel automate d'état et sur un sous-système de gestion des enregistrements. Une API TLS 1.3 compatible avec OpenSSL n'est pas encore disponible, mais des options liées à TLS 1.3 ont été ajoutées à l'équipe OpenSSL.
- Dans le sous-système de gestion des enregistrements, la vérification de la taille des champs TLS 1.3 a été améliorée et un avertissement est désormais affiché en cas de dépassement des limites.
- Le serveur TLS ne traite que les noms d'hôte valides dans SNI, conformes aux exigences de la RFC 5890 et de la RFC 6066.
- Dans l'implémentation de TLS 1.3, le mode SSL_MODE_AUTO_RETRY a été ajouté pour la renvoi automatique des messages de négociation de connexion.
- Dans les serveurs et clients TLS 1.3, le support de l'envoi de demandes de vérification de l'état des certificats a été ajouté, en utilisant l'extension (la réponse OCSP certifiée par l'autorité de certification est transmise par le serveur qui gère le site lors de l'établissement de la connexion TLS).
- Lors de l'entrée/sortie, le mode SSL_MODE_AUTO_RETRY est activé par défaut, à l'instar des nouvelles versions d'OpenSSL.
- Des tests de régression ont été ajoutés basés sur .
- Dans la commande 'openssl x509', une annotation pour les certificats ayant une durée de validité incorrecte a été assurée.
- Dans TLS 1.3 avec RSA, l'utilisation uniquement de signatures numériques PSS est autorisée.
Source : opennet.ru
