Rustls garantisce la compatibilità con OpenSSL e nginx

L'organizzazione ISRG (Internet Security Research Group), che è il fondatore del progetto Let's Encrypt e contribuisce allo sviluppo di tecnologie per migliorare la sicurezza di Internet, ha annunciato la pubblicazione di un layer rustls-openssl-compat, che permette di utilizzare la libreria Rustls come sostituto trasparente di OpenSSL. Attualmente, il progetto ha fornito un'implementazione rustls-libssl, che garantisce la compatibilità con libssl, mentre è in fase di sviluppo l'implementazione di libcrypto.

La funzionalità presente nel layer è sufficiente per garantire il funzionamento di nginx basato su Rustls. Per migrare nginx su Rustls è sufficiente sostituire le librerie, senza necessità di ricompilare o modificare nginx. Tra i piani a breve termine per lo sviluppo di Rustls si evidenziano l'ottimizzazione delle prestazioni nelle aree in cui Rustls attualmente è in ritardo rispetto a OpenSSL e la garanzia del supporto per il RFC 8879 per la compressione dei certificati. Inoltre, nell'annuncio è stato menzionato il piano per la migrazione degli elementi infrastrutturali del certificatore Let's Encrypt da OpenSSL a Rustls.

Il progetto Rustls sviluppa implementazioni client e server dei protocolli TLS1.2 e TLS1.3 per l'uso in applicazioni scritte in Rust. Rustls non fornisce una propria implementazione dei primitivi crittografici, ma utilizza fornitori di funzioni crittografiche plug-in (sono supportati gli algoritmi ECDSA, Ed25519, RSA, ChaCha20-Poly1305, AES128-GCM e AES256-GCM). Di default, Rustls utilizza un provider crittografico basato sulla libreria aws-lc-rs, sviluppata da Amazon e basata sul codice C++ di BoringSSL, mantenuto da un fork di OpenSSL di Google. È possibile utilizzare anche la libreria ring come provider crittografico, parzialmente basata su BoringSSL e che combina codice in assembler, C++ e Rust.

È interessante notare che nginx ha il supporto integrato per la compilazione con BoringSSL, permettendo di utilizzare questa libreria direttamente senza ulteriori layer. Inoltre, oltre al supporto integrato in Rustls per le librerie aws-lc-rs e ring, basate sul codice di BoringSSL, sono in fase di sviluppo anche diversi fornitori crittografici di terze parti per Rustls, che consentono di utilizzare le librerie mbedtls (codice in C), BoringSSL (C++) e RustCrypto (Rust).

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster