Rilascio della libreria crittografica LibreSSL 3.2.0

Gli sviluppatori del progetto OpenBSD hanno presentato uscita di una versione portabile del pacchetto LibreSSL 3.2.0, nell'ambito del quale si sviluppa un fork di OpenSSL, mirato a garantire un livello di sicurezza più elevato. Il progetto LibreSSL è orientato a un supporto di alta qualità per i protocolli SSL/TLS, rimuovendo funzionalità superflue, aggiungendo ulteriori misure di sicurezza e intraprendendo un'importante pulizia e ristrutturazione del codice. Il rilascio di LibreSSL 3.2.0 è considerato sperimentale, nel quale si sviluppano funzionalità che faranno parte di OpenBSD 6.8.

Caratteristiche di LibreSSL 3.2.0:

  • Inclusa per default la parte server TLS 1.3 in aggiunta alla parte client precedentemente proposta. L'implementazione di TLS 1.3 si basa su un nuovo automa a stati e su un sottosistema per la gestione delle registrazioni. L'API TLS 1.3 compatibile con OpenSSL non è ancora disponibile, ma sono state aggiunte opzioni relative a TLS 1.3 al team di openssl.
  • Nel sottosistema per la gestione delle registrazioni è stata migliorata la verifica delle dimensioni dei campi TLS 1.3 e fornito un avviso in caso di superamento dei limiti.
  • Nel server TLS è garantita la gestione di soli nomi host validi in SNI, conformi ai requisiti RFC 5890 e RFC 6066.
  • Nell'implementazione di TLS 1.3 è stato aggiunto il supporto per la modalità SSL_MODE_AUTO_RETRY per il reinvio automatico dei messaggi di accordo della connessione.
  • Nel server e client TLS 1.3 è stato aggiunto il supporto per l'invio di richieste di verifica dello stato dei certificati, utilizzando l'estensione OCSP stapling (la risposta OCSP firmata dall'autorità di certificazione viene trasmessa dal server del sito durante l'accordo TLS della connessione).
  • Nell'input/output è abilitata per default la modalità SSL_MODE_AUTO_RETRY, analogamente alle nuove versioni di OpenSSL.
  • Aggiunti test regressivi basati su tlsfuzzer.
  • Nel comando «openssl x509» è stata garantita l'etichettatura di tempi di validità non corretti del certificato.
  • In TLS 1.3, con RSA, è consentito l'uso solo di firme digitali PSS.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster