Wydanie GnuPG 2.4.0

Po pięciu latach prac, zaprezentowano wydanie narzędzia GnuPG 2.4.0 (GNU Privacy Guard), zgodnego ze standardami OpenPGP (RFC-4880) i S/MIME, które oferuje narzędzia do szyfrowania danych, pracy z podpisami elektronicznymi, zarządzania kluczami oraz dostępu do publicznych repozytoriów kluczy.

GnuPG 2.4.0 jest pierwszym wydaniem nowej stabilnej gałęzi, która zebrała zmiany skumulowane podczas przygotowania wydań 2.3.x. Gałąź 2.2 została przeniesiona do kategorii starszej stabilnej gałęzi, która będzie wspierana do końca 2024 roku. Gałąź GnuPG 1.4 nadal będzie utrzymywana jako klasyczna seria, zużywająca minimalne zasoby, odpowiednia dla systemów wbudowanych i kompatybilna z przestarzałymi algorytmami szyfrowania.

Kluczowe zmiany w GnuPG 2.4 w porównaniu do poprzedniej stabilnej gałęzi 2.2:

  • Dodano proces w tle z implementacją bazy danych kluczy, który wykorzystuje do przechowywania bazę danych SQLite i demonstruje znacznie szybsze wyszukiwanie kluczy. Aby włączyć nowe repozytorium, należy aktywować w common.conf opcję „use-keyboxd”.
  • Dodano proces w tle tpm2d, który pozwala korzystać z chipów TPM 2.0 w celu ochrony kluczy prywatnych i wykonywania operacji szyfrowania lub tworzenia podpisów cyfrowych po stronie modułu TPM.
  • Dodano nowe narzędzie gpg-card, które można wykorzystać jako elastyczny interfejs dla wszystkich obsługiwanych typów kart inteligentnych.
  • Dodano nowe narzędzie gpg-auth do autoryzacji.
  • Dodano nowy wspólny plik konfiguracyjny common.conf, który jest wykorzystywany do włączenia procesu w tle keyboxd bez oddzielnego dodawania ustawień do gpg.conf i gpgsm.conf.
  • Zapewniono wsparcie dla piątej wersji kluczy i podpisów cyfrowych, w której używany jest algorytm SHA256 zamiast SHA1.
  • Jako domyślne algorytmy dla kluczy publicznych wykorzystano ed25519 i cv25519.
  • Dodano wsparcie dla trybów AEAD blokowego szyfrowania OCB i EAX.
  • Dodano wsparcie dla krzywych eliptycznych X448 (ed448, cv448).
  • Zezwolono na użycie nazw grup w listach kluczy.
  • W gpg, gpgsm, gpgconf, gpg-card oraz gpg-connect-agent dodano opcję „—chuid” do zmiany identyfikatora użytkownika.
  • Na platformie Windows wprowadzono pełne wsparcie Unicode w wierszu poleceń.
  • Dodano opcję kompilacji „—with-tss” do wyboru biblioteki TSS.
  • Dodano podstawowe wsparcie dla ECC w gpgsm oraz możliwość tworzenia certyfikatów EdDSA. Umożliwiono deszyfrowanie danych zaszyfrowanych za pomocą hasła. Dodano wsparcie dla deszyfrowania AES-GCM. Wprowadzono nowe opcje „—ldapserver” oraz „—show-certs”.
  • W agencie pozwolono na użycie wartości „Label:” w pliku kluczy do konfigurowania podpowiedzi wprowadzania kodu PIN. Wdrożono wsparcie dla rozszerzeń ssh-agent dla zmiennych środowiskowych. Dodano emulację Win32-OpenSSH przez gpg-agent. Do tworzenia odcisków palców kluczy SSH domyślnie używany jest algorytm SHA-256. Dodano opcje „—pinentry-formatted-passphrase” oraz „—check-sym-passphrase-pattern”.
  • W scd poprawiono wsparcie dla pracy z wieloma czytnikami kart i tokenami. Umożliwiono używanie kilku aplikacji z określoną kartą smart. Dodano wsparcie dla kart PIV, Telesec Signature Cards v2.0 oraz Rohde&Schwarz Cybersecurity. Wprowadzono nowe opcje „—application-priority” oraz „—pcsc-shared”.
  • Do narzędzia gpgconf dodano opcję „—show-configs”.
  • Zmiany w gpg:
    • Dodano parametr „—list-filter” do selektywnego formowania listy kluczy, na przykład „gpg -k —list-filter ‘select=revoked-f && sub/algostr=ed25519’”.
    • Dodano nowe polecenia i opcje: „—quick-update-pref”, „show-pref”, „show-pref-verbose”, „—export-filter export-revocs”, „—full-timestrings”, „—min-rsa-length”, „—forbid-gen-key”, „—override-compliance-check”, „—force-sign-key” oraz „—no-auto-trust-new-key”.
    • Dodano wsparcie dla importowania dowolnych list odwołanych certyfikatów.
    • Przyspieszono weryfikację podpisów cyfrowych 10 razy lub więcej.
    • Wyniki weryfikacji są teraz zależne od opcji „—sender” i identyfikatora twórcy podpisu.
    • Dodano możliwość eksportu kluczy Ed448 dla SSH.
    • Pozwolono na używanie tylko trybu OCB podczas szyfrowania AEAD.
    • Umożliwiono deszyfrowanie bez klucza publicznego przy włożonej karcie smart.
    • Dla algorytmów ed448 i cv448 teraz wymuszane jest tworzenie kluczy piątej wersji.
    • Podczas importu z serwera Domyślnie wyłączono stosowanie opcji self-sigs-only w LDAP.
  • W gpg zaprzestano używania algorytmów szyfrowania z rozmiarem bloku 64 bity. Użycie 3DES jest zabronione, a jako najmniej wspierany algorytm ogłoszono AES. Aby wyłączyć to ograniczenie, można użyć opcji „—allow-old-cipher-algos”.
  • Usunięto narzędzie symcryptrun (przestarzała nakładka nad zewnętrznym narzędziem Chiasmus).
  • Wsparcie dla przestarzałej metody wykrywania kluczy PKA zostało zakończone, a powiązane z nią opcje usunięto.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster