Rilascio della libreria crittografica LibreSSL 3.2.0

Gli sviluppatori del progetto OpenBSD hanno presentato rilasciano una versione portabile del pacchetto LibreSSL 3.2.0, nell'ambito del quale si sviluppa un fork di OpenSSL, mirato a garantire un livello di sicurezza superiore. Il progetto LibreSSL si concentra su un supporto di qualità per i protocolli SSL/TLS, rimuovendo funzionalità superflue, aggiungendo ulteriori misure di protezione e effettuando una significativa pulizia e ristrutturazione della base di codice. Il rilascio di LibreSSL 3.2.0 è considerato sperimentale, in cui si sviluppano le funzionalità che verranno incluse in OpenBSD 6.8.

Caratteristiche di LibreSSL 3.2.0:

  • Inclusa per impostazione predefinita la parte server TLS 1.3 in aggiunta alla parte client precedentemente offerta. L'implementazione di TLS 1.3 è basata su un nuovo automa a stati e su un sottosistema di gestione delle registrazioni. L'API TLS 1.3 compatibile con OpenSSL non è ancora disponibile, ma sono state aggiunte al team openssl le opzioni relative a TLS 1.3.
  • Nel sottosistema di gestione delle registrazioni è migliorato il controllo della dimensione dei campi TLS 1.3 e viene emesso un avviso in caso di superamento dei limiti.
  • Nel server TLS è garantita la gestione solo dei nomi host corretti in SNI, conformi ai requisiti RFC 5890 e RFC 6066.
  • Nell'implementazione di TLS 1.3 è stata aggiunta la supporto della modalità SSL_MODE_AUTO_RETRY per la ripetizione automatica dell'invio dei messaggi di handshake.
  • Nel server e client TLS 1.3 è stata aggiunta la supporto per l'invio di richieste di verifica dello stato dei certificati utilizzando l'estensione OCSP stapling (la risposta OCSP firmata dal certificatore viene trasmessa dal server che gestisce il sito durante la negoziazione della connessione TLS).
  • In input/output è attivata per impostazione predefinita la modalità SSL_MODE_AUTO_RETRY, analogamente alle nuove versioni di OpenSSL.
  • Sono stati aggiunti test regressivi basati su tlsfuzzer.
  • Nel comando 'openssl x509' è stata garantita la segnalazione di un tempo di validità del certificato errato.
  • In TLS 1.3 con RSA è consentito l'uso esclusivo delle firme digitali PSS.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster