Gli sviluppatori del progetto OpenBSD hanno presentato il rilascio della versione portabile del pacchetto LibreSSL 3.7.0, nell'ambito del quale si sviluppa un fork di OpenSSL, mirato a garantire un livello di sicurezza più elevato. Il progetto LibreSSL è orientato a fornire un supporto di alta qualità per i protocolli SSL/TLS, rimuovendo funzionalità superflue, aggiungendo ulteriori misure di protezione e effettuando una significativa pulizia e ristrutturazione della base di codice. Il rilascio di LibreSSL 3.7.0 è considerato sperimentale, in cui si sviluppano capacità che entreranno a far parte di OpenBSD 7.3.
Caratteristiche di LibreSSL 3.7.0:
- È stato aggiunto il supporto per la firma digitale con la chiave pubblica Ed25519, sviluppata da Daniel Bernstein e basata sull'uso della curva ellittica Curve25519 e dell'hash SHA-512. Il supporto per Ed25519 è disponibile sia sotto forma di primitivo separato che attraverso l'interfaccia EVP.
- Nell'interfaccia EVP è stato aggiunto il supporto per le firme digitali X25519, che si differenziano dalle firme Ed25519 utilizzando solo le coordinate 'X' durante le manipolazioni dei punti sulla curva ellittica, consentendo di ridurre significativamente la dimensione del codice necessario per la creazione e la verifica delle firme.
- È stato implementato un API di basso livello compatibile con OpenSSL 1.1 per lavorare con chiavi pubbliche e private, supportando le chiavi EVP_PKEY_ED25519, EVP_PKEY_HMAC e EVP_PKEY_X25519.
- Invece delle funzioni di sistema timegm() e gmtime() per la conversione delle date, sono state utilizzate le funzioni POSIX di BoringSSL.
- Nella libreria BN (BigNum) è stata effettuata una pulizia del codice obsoleto e non utilizzato che lavora con numeri primi.
- È stato rimosso il supporto per HMAC PRIVATE KEY.
- È stato ristrutturato il codice interno per la creazione e verifica delle firme DSA.
- È stato riscritto il codice per l'esportazione delle chiavi per TLSv1.2.
- È stata effettuata una pulizia e ristrutturazione del vecchio stack TLS.
- Il comportamento delle funzioni BIO_read() e BIO_write() è stato avvicinato a OpenSSL 3.
Fonte: opennet.ru
