Gli sviluppatori del progetto OpenBSD rilasciano una versione portabile del pacchetto , nell'ambito del quale si sviluppa un fork di OpenSSL, mirato a garantire un livello di sicurezza superiore. Il progetto LibreSSL si concentra su un supporto di qualità per i protocolli SSL/TLS, rimuovendo funzionalità superflue, aggiungendo ulteriori misure di protezione e effettuando una significativa pulizia e ristrutturazione della base di codice. Il rilascio di LibreSSL 3.2.0 è considerato sperimentale, in cui si sviluppano le funzionalità che verranno incluse in OpenBSD 6.8.
Caratteristiche di LibreSSL 3.2.0:
- Inclusa per impostazione predefinita la parte server in aggiunta alla parte client precedentemente offerta. L'implementazione di TLS 1.3 è basata su un nuovo automa a stati e su un sottosistema di gestione delle registrazioni. L'API TLS 1.3 compatibile con OpenSSL non è ancora disponibile, ma sono state aggiunte al team openssl le opzioni relative a TLS 1.3.
- Nel sottosistema di gestione delle registrazioni è migliorato il controllo della dimensione dei campi TLS 1.3 e viene emesso un avviso in caso di superamento dei limiti.
- Nel server TLS è garantita la gestione solo dei nomi host corretti in SNI, conformi ai requisiti RFC 5890 e RFC 6066.
- Nell'implementazione di TLS 1.3 è stata aggiunta la supporto della modalità SSL_MODE_AUTO_RETRY per la ripetizione automatica dell'invio dei messaggi di handshake.
- Nel server e client TLS 1.3 è stata aggiunta la supporto per l'invio di richieste di verifica dello stato dei certificati utilizzando l'estensione (la risposta OCSP firmata dal certificatore viene trasmessa dal server che gestisce il sito durante la negoziazione della connessione TLS).
- In input/output è attivata per impostazione predefinita la modalità SSL_MODE_AUTO_RETRY, analogamente alle nuove versioni di OpenSSL.
- Sono stati aggiunti test regressivi basati su .
- Nel comando 'openssl x509' è stata garantita la segnalazione di un tempo di validità del certificato errato.
- In TLS 1.3 con RSA è consentito l'uso esclusivo delle firme digitali PSS.
Fonte: opennet.ru
