Rustls assure la compatibilité avec OpenSSL et nginx

L'organisation ISRG (Internet Security Research Group), qui est le fondateur du projet Let's Encrypt et qui soutient le développement de technologies pour renforcer la sécurité d'Internet, a annoncé la publication d'une couche de compatibilité rustls-openssl, permettant d'utiliser la bibliothèque Rustls comme remplacement transparent d'OpenSSL. Actuellement, le projet propose une implémentation rustls-libssl, assurant la compatibilité avec libssl, tandis qu'une implémentation de libcrypto est en cours de développement.

Les fonctionnalités présentes dans la couche de compatibilité sont suffisantes pour faire fonctionner nginx basé sur Rustls. Pour passer nginx à Rustls, il suffit de remplacer les bibliothèques, sans nécessiter de recompilation ou de modification de nginx. Parmi les projets de développement immédiats de Rustls, on note l'optimisation des performances dans les domaines où Rustls est encore à la traîne par rapport à OpenSSL, ainsi que le support de la RFC 8879 pour la compression des certificats. De plus, l'annonce mentionne le projet de migration des éléments d'infrastructure de l'autorité de certification Let's Encrypt d'OpenSSL vers Rustls.

Le projet Rustls développe des implémentations client et serveur des protocoles TLS1.2 et TLS1.3 pour une utilisation dans des applications en Rust. Rustls ne fournit pas sa propre implémentation de primitives cryptographiques, mais utilise des fournisseurs de fonctions cryptographiques modulaires (les algorithmes ECDSA, Ed25519, RSA, ChaCha20-Poly1305, AES128-GCM et AES256-GCM sont pris en charge). Par défaut, Rustls utilise un fournisseur cryptographique basé sur la bibliothèque aws-lc-rs, qui est développée par Amazon et repose sur le code C++ de BoringSSL, maintenu par un fork d'OpenSSL par Google. La bibliothèque ring, qui est partiellement basée sur BoringSSL et combine du code en assembleur, C++ et Rust, peut également être utilisée comme fournisseur cryptographique.

Il est intéressant de noter qu'nginx a un support intégré pour la compilation avec BoringSSL, ce qui permet d'utiliser cette bibliothèque directement sans couches supplémentaires. En outre, en plus du support interne de Rustls pour les bibliothèques aws-lc-rs et ring, basées sur le code BoringSSL, plusieurs fournisseurs de cryptographie tiers sont également en développement pour Rustls, permettant d'utiliser les bibliothèques mbedtls (code en C), BoringSSL (C++) et RustCrypto (Rust).

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster