Ontwikkelaars van het OpenBSD-project hebben een draagbare editie van het pakket uitgebracht , waarin de fork van OpenSSL wordt ontwikkeld, gericht op het bieden van een hoger niveau van veiligheid. Het LibreSSL-project richt zich op kwalitatieve ondersteuning van SSL/TLS-protocollen door overbodige functionaliteit te verwijderen, extra beveiligingsmaatregelen toe te voegen en een aanzienlijke opschoning en herziening van de codebasis uit te voeren. De lancering van LibreSSL 3.2.0 wordt beschouwd als experimenteel, waarin mogelijkheden worden ontwikkeld die onderdeel worden van OpenBSD 6.8.
Kenmerken van LibreSSL 3.2.0:
- Servergedeelte is standaard ingeschakeld naast de eerder aangeboden clientzijde. De implementatie van TLS 1.3 is gebaseerd op een nieuwe eindautomaat en subsysteem voor recordverwerking. Een compatibele OpenSSL TLS 1.3 API is nog niet beschikbaar, maar de OpenSSL-commando's zijn uitgebreid met opties gerelateerd aan TLS 1.3.
- In het subsysteem voor recordverwerking is de controle op de grootte van TLS 1.3-velden verbeterd en wordt een waarschuwing weergegeven bij overschrijding van de limieten.
- In de TLS-server wordt alleen correcte hostname-verwerking in SNI gegarandeerd, in overeenstemming met RFC 5890 en RFC 6066.
- In de implementatie van TLS 1.3 is ondersteuning toegevoegd voor de SSL_MODE_AUTO_RETRY-modus voor automatische herverzending van handshake-berichten.
- In de server en client TLS 1.3 is ondersteuning toegevoegd voor het verzenden van aanvragen voor verificatie van certificaatstatus, met gebruik van de extensie (het door de certificeringsautoriteit ondertekende OCSP-antwoord wordt door de server van de website verzonden tijdens de TLS-handshake).
- Bij invoer/uitvoer is de SSL_MODE_AUTO_RETRY-modus standaard ingeschakeld, analogisch met de nieuwe versies van OpenSSL.
- Er zijn regressietests toegevoegd op basis van .
- In het commando 'openssl x509' is gemarkeerd als ongeldig tijdstip van certificaatvaliditeit.
- In TLS 1.3 met RSA is alleen het gebruik van PSS digitale handtekeningen toegestaan.
Bron: opennet.ru
