Uscita della libreria crittografica OpenSSL 3.5.0

È stata rilasciata la libreria OpenSSL 3.5.0 con implementazione dei protocolli SSL/TLS e vari algoritmi di crittografia. OpenSSL 3.5 è classificato come rilascio con supporto a lungo termine (LTS), con aggiornamenti rilasciati per un periodo di 5 anni (fino ad aprile 2030). Il supporto per le versioni precedenti OpenSSL 3.3, 3.2 e 3.0 LTS continuerà fino ad aprile 2026, novembre 2025 e settembre 2026, rispettivamente. Il codice del progetto è distribuito con licenza Apache 2.0.

Novità principali:

  • È stata aggiunta la supporto per algoritmi crittografici resistenti agli attacchi da computer quantistici:
    • ML-KEM (CRYSTALS-Kyber) — algoritmo di scambio chiavi che utilizza metodi di crittografia basati sulla risoluzione di problemi nella teoria delle reticoli, il cui tempo di risoluzione non differisce tra computer classici e quantistici.
    • ML-DSA (CRYSTALS-Dilithium) — algoritmo per la generazione di firme digitali, basato sulla teoria delle reticoli.
    • SLH-DSA (Sphincs+) — algoritmo per la generazione di firme digitali che utilizza metodi di crittografia basati su funzioni hash. SLH-DSA è inferiore a ML-DSA per dimensione delle firme e velocità di elaborazione, ma si basa su principi matematici completamente diversi, rimanendo efficace in caso di compromissione degli algoritmi basati sulla teoria delle reticoli.
  • È stata implementata un'ampia supporto per il protocollo QUIC (RFC 9000), ora disponibile non solo per applicazioni client, ma anche per applicazioni server. QUIC è un'estensione del protocollo UDP, supporta il multiplexing di più connessioni e fornisce metodi di crittografia equivalenti a TLS. Il protocollo QUIC è utilizzato in HTTP/3 ed è stato creato come alternativa alla combinazione TCP+TLS, risolvendo problemi di lunga latenza nella creazione e negoziazione di connessioni TCP e riducendo i ritardi in caso di perdite di pacchetti durante il trasferimento dei dati.
  • È stata aggiunta la possibilità di utilizzare stack esterni con implementazione del protocollo QUIC, inclusi stack che supportano la modalità 0-RTT (0 Round Trip Time), che consente di iniziare immediatamente la trasmissione dei dati dopo l'invio del pacchetto di creazione della connessione.
  • È stato aggiunto il supporto per oggetti opachi (opaque) di chiavi simmetriche (EVP_SKEY), che nascondono i dettagli dell'implementazione della chiave.
  • È stato aggiunto il parametro "no-tls-deprecated-ec" per disabilitare il supporto per i gruppi TLS dichiarati obsoleti in RFC-8422.
  • È stato aggiunto il parametro «enable-fips-jitter», che consente l'utilizzo della sorgente di entropia basata su jitter nel provider FIPS, implementato tramite la libreria jitterentropy. La generazione di entropia basata su jitter avviene misurando le differenze nei tempi di riesecuzione di un determinato insieme di istruzioni sulla CPU, che dipende da molti fattori interni e risulta imprevedibile senza un controllo fisico sulla CPU.
  • Nel CMP (Certificate Management Protocol) è stata aggiunta la supporto per la generazione centralizzata delle chiavi (la chiave pubblica e privata per il cliente vengono generate dal lato del server). server).
  • È stata aggiunta la supporto per la fornitura di più insiemi di chiavi (keyshares) per una singola connessione TLS.
  • È stata aggiunta un'API per l'elaborazione in pipeline, che consente di elaborare simultaneamente più blocchi di dati utilizzando alcuni algoritmi di crittografia, come AES-GCM, che supportano calcoli paralleli.
  • Nelle applicazioni req, cms e smime, l'algoritmo di crittografia predefinito è stato cambiato da des-ede3-cbc a aes-256-cbc.
  • Nel gruppo di algoritmi di crittografia predefiniti per TLS sono stati inclusi e selezionati come prioritari gruppi ibridi KEM (Key Encapsulation Mechanism) resistenti ai tentativi di decifrazione con computer quantistici.
  • Negli insiemi di chiavi (keyshares) utilizzati per impostazione predefinita in TLS sono stati aggiunti gli algoritmi X25519MLKEM768 e X25519.
  • Sono state dichiarate obsolete le funzioni BIO_meth_get_*().

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster