Rilascio della libreria crittografica OpenSSL 4.0.0

È stata rilasciata la libreria OpenSSL 4.0.0, che offre l'implementazione dei protocolli TLS e vari algoritmi di crittografia. OpenSSL 4.0 è considerato una versione con supporto regolare, con aggiornamenti rilasciati per un periodo di 13 mesi. Il supporto per le versioni precedenti OpenSSL 3.6, 3.5 LTS, 3.4 e 3.0 LTS continuerà fino a novembre 2026, aprile 2030, ottobre 2026 e settembre 2026, rispettivamente. Il codice del progetto è distribuito sotto licenza Apache 2.0.

Novità principali:

  • È stata aggiunta la supporto per l'estensione TLS ECH (Encrypted ClientHello, RFC 9849), progettata per crittografare le informazioni sui parametri delle sessioni TLS, come il nome di dominio richiesto. A differenza dell'estensione ESNI (Encrypted Server Name Indication), nell'ECH viene crittografato l'intero messaggio TLS ClientHello, consentendo di bloccare le perdite attraverso campi non coperti dall'ESNI, ad esempio il campo PSK (Pre-Shared Key).
  • È stato aggiunto il supporto per determinati algoritmi definiti nella RFC 8998, che utilizzano un insieme di algoritmi crittografici standardizzati in Cina: l'algoritmo di generazione della firma digitale sm2sig_sm3, il gruppo di scambio delle chiavi curveSM2 e il gruppo post-quantistico curveSM2MLKEM768.
  • È stata aggiunta una funzione crittografica di hashing cSHAKE, basata sull'algoritmo SHA-3, che consente di generare hash diversi a partire dagli stessi dati di input per proteggere contro attacchi che manipolano il riutilizzo dei dati.
  • È stato introdotto un algoritmo ibrido «ML-DSA-MU» che combina l'algoritmo post-quantistico per la generazione di firme digitali ML-DSA (CRYSTALS-Dilithium) con la classica funzione hash SHAKE256.
  • È stata aggiunta la supporto per le funzioni di generazione delle chiavi SNMP KDF basate su HMAC-SHA e SRTP KDF basate su AES-CM, utilizzate nei protocolli di rete SNMPv3 e SRTP per la creazione di chiavi crittografiche.
  • Nel comando «openssl fipsinstall» è stata aggiunta l'opzione «-defer_tests», che consente di ritardare l'esecuzione dei test durante l'installazione dei moduli FIPS.
  • Per la piattaforma Windows è stata implementata la supporto per utilizzare il collegamento statico o dinamico con il Visual C++ Runtime.
  • In TLS 1.2 è stata aggiunta la supporto per la negoziazione dello scambio di chiavi basata sull'algoritmo FFDHE, conforme a RFC 7919.
  • È stata interrotta la supporto per SSLv3 e SSLv2 Client Hello.
  • È stata rimossa la supporto per i motori caricati dinamicamente, a cui si può accedere utilizzando la concettualizzazione dei provider plug-in per estendere le funzionalità di OpenSSL.
  • In TLS, support for deprecated elliptic curves has been disabled during compilation. You can use the option "enable-tls-deprecated-ec" to revert this.
  • The c_rehash utility has been removed; instead, use the command "openssl rehash".
  • The deprecated option "msie-hack" has been removed from the "openssl ca" command.
  • Support for custom methods EVP_CIPHER, EVP_MD, EVP_PKEY, and EVP_PKEY_ASN1 has been removed.
  • Deprecated SSL/TLS functions tied to fixed protocol versions, such as "TLSv1_client_method()", have been removed.
  • The deprecated functions ERR_get_state(), ERR_remove_state(), and ERR_remove_thread_state() have been removed.
  • Support for target platforms darwin-i386{,-cc} and darwin-ppc{,64}{,-cc} has been discontinued.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster