Uitgave van de cryptografische bibliotheek OpenSSL 3.5.0

De release van de OpenSSL 3.5.0 bibliotheek heeft plaatsgevonden, met de implementatie van SSL/TLS-protocollen en verschillende versleutelingsalgoritmen. OpenSSL 3.5 is ingedeeld als een versie met langdurige ondersteuning (LTS), voor welke updates gedurende 5 jaar (tot april 2030) worden uitgebracht. De ondersteuning voor de eerdere versies OpenSSL 3.3, 3.2 en 3.0 LTS loopt tot respectievelijk april 2026, november 2025 en september 2026. De code van het project wordt verspreid onder de Apache 2.0-licentie.

Belangrijkste vernieuwingen:

  • Ondersteuning voor cryptografische algoritmen die bestand zijn tegen aanvallen met kwantumcomputers is toegevoegd:
    • ML-KEM (CRYSTALS-Kyber) — een sleuteldistributie-algoritme dat gebruikmaakt van cryptografische methoden gebaseerd op het oplossen van problemen in de lattice-theorie, waarvan de oplostijd niet verschilt tussen traditionele en kwantumcomputers.
    • ML-DSA (CRYSTALS-Dilithium) — een algoritme voor digitale handtekeningen, dat is gebaseerd op lattice-theorie.
    • SLH-DSA (Sphincs+) — een algoritme voor digitale handtekeningen dat gebruikmaakt van cryptografische methoden op basis van hash-functies. SLH-DSA is trager en genereert grotere handtekeningen dan ML-DSA, maar is gebaseerd op heel andere wiskundige principes, wat betekent dat het effectief zal blijven in het geval van compromittering van algoritmen op basis van lattice-theorie.
  • Volledige ondersteuning voor het QUIC-protocol (RFC 9000) is geïmplementeerd, dat nu niet alleen beschikbaar is voor clienttoepassingen, maar ook voor servertoepassingen. QUIC is een bovenliggende laag boven het UDP-protocol, dat multiplexing van meerdere verbindingen ondersteunt en encryptiemethoden biedt die gelijkwaardig zijn aan TLS. Het QUIC-protocol wordt gebruikt in HTTP/3 en werd ontwikkeld als alternatief voor de TCP+TLS-koppeling, waarmee problemen worden opgelost met lange opstart- en verbindingsonderhandelingstijden in TCP, en het vermindert vertragingen bij verlies van datapakketten tijdens gegevensoverdracht.
  • De mogelijkheid is toegevoegd om externe stacks te gebruiken die het QUIC-protocol implementeren, inclusief stacks die de 0-RTT-modus (0 Round Trip Time) ondersteunen, wat het mogelijk maakt om onmiddellijk te beginnen met het verzenden van gegevens na het verzenden van het installatiepakket voor de verbinding.
  • Ondersteuning voor ondoorzichtige (opaque) objecten van symmetrische sleutels (EVP_SKEY) is toegevoegd, die de details van de sleutelimplementatie verbergen.
  • Een parameter ‘no-tls-deprecated-ec’ is toegevoegd om de ondersteuning voor TLS-groepen die verouderd zijn verklaard in RFC-8422 uit te schakelen.
  • Er is een parameter «enable-fips-jitter» toegevoegd, die het gebruik van een jitter-gebaseerde entropiebron in de FIPS-provider inschakelt, geïmplementeerd met behulp van de jitterentropy-bibliotheek. De vorming van entropie op basis van jitter gebeurt door het meten van de tijdsverschillen bij het herhaaldelijk uitvoeren van een bepaalde set instructies op de CPU, die afhankelijk is van talrijke interne factoren en onvoorspelbaar is zonder fysieke controle over de CPU.
  • In CMP (Certificate Management Protocol) is ondersteuning voor centrale generatie van sleutels toegevoegd (de publieke en private sleutel voor de klant worden aan de zijde van de server gegenereerd). de server).
  • Ondersteuning voor het aanbieden van meerdere sleutelsets (keyshares) voor één TLS-verbinding is toegevoegd.
  • Een API voor pipelining is toegevoegd, waarmee meerdere datablokken gelijktijdig kunnen worden verwerkt bij het gebruik van bepaalde versleutelingsalgoritmen, zoals AES-GCM, die parallelle berekeningen ondersteunen.
  • In de toepassingen req, cms en smime is het standaard versleutelingsalgoritme gewijzigd van des-ede3-cbc naar aes-256-cbc.
  • Hybrid groepen KEM (Key Encapsulation Mechanism), die bestand zijn tegen aanvallen van quantumcomputers, zijn toegevoegd aan de standaard lijst van versleutelingen voor TLS en geselecteerd als prioritaire opties.
  • De algoritmen X25519MLKEM768 en X25519 zijn toegevoegd aan de default sleutelsets (keyshares) die in TLS worden gebruikt.
  • De functies BIO_meth_get_*() zijn als verouderd verklaard.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster