È stata rilasciata la libreria OpenSSL 4.0.0, che offre l'implementazione dei protocolli TLS e vari algoritmi di crittografia. OpenSSL 4.0 è considerato una versione con supporto regolare, con aggiornamenti rilasciati per un periodo di 13 mesi. Il supporto per le versioni precedenti OpenSSL 3.6, 3.5 LTS, 3.4 e 3.0 LTS continuerà fino a novembre 2026, aprile 2030, ottobre 2026 e settembre 2026, rispettivamente. Il codice del progetto è distribuito sotto licenza Apache 2.0.
Novità principali:
- È stata aggiunta la supporto per l'estensione TLS ECH (Encrypted ClientHello, RFC 9849), progettata per crittografare le informazioni sui parametri delle sessioni TLS, come il nome di dominio richiesto. A differenza dell'estensione ESNI (Encrypted Server Name Indication), nell'ECH viene crittografato l'intero messaggio TLS ClientHello, consentendo di bloccare le perdite attraverso campi non coperti dall'ESNI, ad esempio il campo PSK (Pre-Shared Key).
- È stato aggiunto il supporto per determinati algoritmi definiti nella RFC 8998, che utilizzano un insieme di algoritmi crittografici standardizzati in Cina: l'algoritmo di generazione della firma digitale sm2sig_sm3, il gruppo di scambio delle chiavi curveSM2 e il gruppo post-quantistico curveSM2MLKEM768.
- È stata aggiunta una funzione crittografica di hashing cSHAKE, basata sull'algoritmo SHA-3, che consente di generare hash diversi a partire dagli stessi dati di input per proteggere contro attacchi che manipolano il riutilizzo dei dati.
- È stato introdotto un algoritmo ibrido «ML-DSA-MU» che combina l'algoritmo post-quantistico per la generazione di firme digitali ML-DSA (CRYSTALS-Dilithium) con la classica funzione hash SHAKE256.
- È stata aggiunta la supporto per le funzioni di generazione delle chiavi SNMP KDF basate su HMAC-SHA e SRTP KDF basate su AES-CM, utilizzate nei protocolli di rete SNMPv3 e SRTP per la creazione di chiavi crittografiche.
- Nel comando «openssl fipsinstall» è stata aggiunta l'opzione «-defer_tests», che consente di ritardare l'esecuzione dei test durante l'installazione dei moduli FIPS.
- Per la piattaforma Windows è stata implementata la supporto per utilizzare il collegamento statico o dinamico con il Visual C++ Runtime.
- In TLS 1.2 è stata aggiunta la supporto per la negoziazione dello scambio di chiavi basata sull'algoritmo FFDHE, conforme a RFC 7919.
- È stata interrotta la supporto per SSLv3 e SSLv2 Client Hello.
- È stata rimossa la supporto per i motori caricati dinamicamente, a cui si può accedere utilizzando la concettualizzazione dei provider plug-in per estendere le funzionalità di OpenSSL.
- In TLS, support for deprecated elliptic curves has been disabled during compilation. You can use the option "enable-tls-deprecated-ec" to revert this.
- The c_rehash utility has been removed; instead, use the command "openssl rehash".
- The deprecated option "msie-hack" has been removed from the "openssl ca" command.
- Support for custom methods EVP_CIPHER, EVP_MD, EVP_PKEY, and EVP_PKEY_ASN1 has been removed.
- Deprecated SSL/TLS functions tied to fixed protocol versions, such as "TLSv1_client_method()", have been removed.
- The deprecated functions ERR_get_state(), ERR_remove_state(), and ERR_remove_thread_state() have been removed.
- Support for target platforms darwin-i386{,-cc} and darwin-ppc{,64}{,-cc} has been discontinued.
Fonte: opennet.ru
