Sortie de la bibliothèque cryptographique LibreSSL 3.9.0

Les développeurs du projet OpenBSD ont présenté la version portable du paquet LibreSSL 3.9.0, dans le cadre duquel un fork d'OpenSSL est développé, visant à garantir un niveau de sécurité plus élevé. Le projet LibreSSL se concentre sur un soutien de qualité pour les protocoles SSL/TLS, en éliminant les fonctionnalités superflues, en ajoutant des moyens de protection supplémentaires et en procédant à un nettoyage et une refonte significatifs de la base de code. La sortie de LibreSSL 3.9.0 est considérée comme expérimentale, dans laquelle des fonctionnalités seront développées pour être intégrées dans OpenBSD 7.5. En même temps, une version stable de LibreSSL 3.8.3 a été formée, corrigeant plusieurs erreurs spécifiques à Windows et renforçant le soutien à la technologie de protection CET (Control-flow Enforcement Technology).

Caractéristiques de LibreSSL 3.9.0 :

  • Ajout du support des algorithmes de signature numérique basés sur ECDSA avec des hachages SHA-3.
  • Ajout du support HMAC avec des hachages tronqués SHA-2 et SHA-3 comme PBE PRF.
  • Des modifications ont été apportées pour améliorer la portabilité sur d'autres plateformes. Pour éviter des problèmes lors de la liaison statique, la plupart des symboles exportés utilisés pour assurer la compatibilité sont préfixés par «libressl_». Dans les compilations basées sur CMake, l'export des symboles de compatibilité libcrypto a été arrêté.
  • Des modifications visant à améliorer la compatibilité avec OpenSSL ont été apportées. Par exemple, des alias ChaCha20 et chacha20 ont été ajoutés pour l'algorithme ChaCha, le fonctionnement des fonctions SSL_library_init() et OPENSSL_init_ssl() a été unifié, et les appels EVP_{CIPHER,MD}_CTX_init() ont été ajustés pour se comporter comme ceux d'OpenSSL.
  • L'utilitaire openssl a ajouté le support des drapeaux «-new -force_pubkey», «-multivalue-rdn», «-set_issuer», «-set_subject» et «-utf8».
  • La transition de l'appel OBJ_bsearch_() vers la fonction standard bsearch() a été réalisée.
  • L'implémentation des fonctions by_file_ctrl(), EVP_Cipher{Init,Update,Final}() et API OBJ_* a été simplifiée.
  • Une grande réorganisation de l'API EVP a été effectuée. Les fonctions EVP_add_{cipher,digest}() ont été supprimées.
  • Le traitement de X509_TRUST a été simplifié.
  • Les fonctions BIO_dump*() ont été réécrites.
  • Le support pour les tables globales non adaptées à un usage multithreadé a été arrêté. En conséquence, l'attribution d'alias aux algorithmes de chiffrement et de hachage, l'ajout de chaînes personnalisées, de méthodes ASN.1, PKEY et CRL n'est plus pris en charge.
  • Les fonctions BIO_set(), BIO_{sn,v,vsn}printf(), sk_find_ex() et OBJ_bsearch_() ont été supprimées, ainsi qu'un grand nombre de fonctions API CRYPTO obsolètes.
  • L'accès public à l'API X509_CERT_AUX et X509_TRUST a été arrêté.
  • Le support des algorithmes GOST et STREEBOG a été arrêté.
  • Le support du mécanisme CET (Control-flow Enforcement Technology) a été élargi, utilisé pour protéger contre l'exécution d'exploits basés sur des techniques de programmation orientée retour (ROP, Return-Oriented Programming).

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster