Rilascio della libreria crittografica LibreSSL 3.9.0

Gli sviluppatori del progetto OpenBSD hanno presentato il rilascio della versione portabile del pacchetto LibreSSL 3.9.0, nell'ambito del quale viene sviluppato il fork di OpenSSL, mirato a garantire un livello di sicurezza più elevato. Il progetto LibreSSL è orientato a fornire un supporto di qualità per i protocolli SSL/TLS, rimuovendo funzionalità superflue, aggiungendo ulteriori misure di protezione e effettuando un'importante pulizia e ristrutturazione della base di codice. Il rilascio di LibreSSL 3.9.0 è considerato sperimentale, nel quale vengono sviluppate funzionalità che entreranno a far parte di OpenBSD 7.5. Allo stesso tempo, è stata formata una versione stabile di LibreSSL 3.8.3, in cui sono stati corretti alcuni errori specifici per Windows e potenziato il supporto alla tecnologia di protezione CET (Control-flow Enforcement Technology).

Caratteristiche di LibreSSL 3.9.0:

  • È stato aggiunto il supporto per gli algoritmi di firma digitale basati su ECDSA con hash SHA-3.
  • È stato aggiunto il supporto per HMAC con hash SHA-2 e SHA-3 troncati come PBE PRF.
  • Sono state apportate modifiche per migliorare la portabilità su altre piattaforme. Per evitare problemi durante il collegamento statico, la maggior parte dei simboli esportati di LibreSSL utilizzati per garantire la compatibilità è prefissata con «libressl_». Nelle build basate su CMake è cessata l'esportazione dei simboli compatibili di libcrypto.
  • Sono state apportate modifiche mirate a migliorare la compatibilità con OpenSSL. Ad esempio, sono stati aggiunti nomi alternativi ChaCha20 e chacha20 per l'algoritmo ChaCha, unificato il funzionamento delle funzioni SSL_library_init() e OPENSSL_init_ssl(), e uniformate le chiamate EVP_{CIPHER,MD}_CTX_init() al comportamento di OpenSSL.
  • L'utilità openssl ha aggiunto il supporto per i flag «-new -force_pubkey», «-multivalue-rdn», «-set_issuer», «-set_subject» e «-utf8».
  • È stata effettuata la transizione dall'uso della chiamata OBJ_bsearch_() alla funzione standard bsearch().
  • È stata semplificata l'implementazione della funzione by_file_ctrl(), EVP_Cipher{Init,Update,Final}() e API OBJ_*.
  • È stata eseguita una grande riorganizzazione dell'API EVP. Sono state rimosse le funzioni EVP_add_{cipher,digest}().
  • È stata semplificata la gestione di X509_TRUST.
  • Le funzioni BIO_dump*() sono state riscritte.
  • È stata interrotta la supporto per tabelle globali non adattate per l'uso multithreading. Di conseguenza, ora non è supportata l'assegnazione di alias a cifrari e hash, l'aggiunta di stringhe personalizzate, metodi ASN.1, PKEY e CRL.
  • Sono state rimosse le funzioni BIO_set(), BIO_{sn,v,vsn}printf(), sk_find_ex() e OBJ_bsearch_(), così come molte funzioni dell'API CRYPTO obsolete.
  • È stato interrotto l'accesso pubblico all'API X509_CERT_AUX e X509_TRUST.
  • È stato interrotto il supporto per gli algoritmi GOST e STREEBOG.
  • È stato ampliato il supporto alla tecnologia CET (Control-flow Enforcement Technology), utilizzata per proteggere da exploit costruiti utilizzando tecniche di programmazione orientata al ritorno (ROP, Return-Oriented Programming).

Fonte: opennet.ru

Acquista un hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista un hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster