Publication de la bibliothèque cryptographique LibreSSL 3.2.0.

Développeurs du projet OpenBSD a été présentée publication d'une édition portable du paquet LibreSSL 3.2.0, dans le cadre duquel se développe un fork d'OpenSSL, visant à offrir un niveau de sécurité supérieur. Le projet LibreSSL se concentre sur le soutien qualitatif des protocoles SSL/TLS en éliminant les fonctionnalités superflues, en ajoutant des moyens de protection supplémentaires et en procédant à un nettoyage et une refonte significatifs de la base de code. La sortie de LibreSSL 3.2.0 est considérée comme expérimentale, où se développent des fonctionnalités qui seront intégrées dans OpenBSD 6.8.

Caractéristiques de LibreSSL 3.2.0 :

  • La partie serveur est activée par défaut TLS 1.3 en plus de la partie client précédemment proposée. L'implémentation de TLS 1.3 repose sur un nouvel automate d'état et sur un sous-système de gestion des enregistrements. Une API TLS 1.3 compatible avec OpenSSL n'est pas encore disponible, mais des options liées à TLS 1.3 ont été ajoutées à l'équipe OpenSSL.
  • Dans le sous-système de gestion des enregistrements, la vérification de la taille des champs TLS 1.3 a été améliorée et un avertissement est désormais affiché en cas de dépassement des limites.
  • Le serveur TLS ne traite que les noms d'hôte valides dans SNI, conformes aux exigences de la RFC 5890 et de la RFC 6066.
  • Dans l'implémentation de TLS 1.3, le mode SSL_MODE_AUTO_RETRY a été ajouté pour la renvoi automatique des messages de négociation de connexion.
  • Dans les serveurs et clients TLS 1.3, le support de l'envoi de demandes de vérification de l'état des certificats a été ajouté, en utilisant l'extension OCSP stapling (la réponse OCSP certifiée par l'autorité de certification est transmise par le serveur qui gère le site lors de l'établissement de la connexion TLS).
  • Lors de l'entrée/sortie, le mode SSL_MODE_AUTO_RETRY est activé par défaut, à l'instar des nouvelles versions d'OpenSSL.
  • Des tests de régression ont été ajoutés basés sur tlsfuzzer.
  • Dans la commande 'openssl x509', une annotation pour les certificats ayant une durée de validité incorrecte a été assurée.
  • Dans TLS 1.3 avec RSA, l'utilisation uniquement de signatures numériques PSS est autorisée.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster