Deweloperzy projektu OpenBSD wydanie przenośnej edycji pakietu , w ramach którego rozwija się fork OpenSSL, ukierunkowany na zapewnienie wyższego poziomu bezpieczeństwa. Projekt LibreSSL koncentruje się na solidnym wsparciu protokołów SSL/TLS, usuwając nadmiarową funkcjonalność, dodając dodatkowe środki ochrony i przeprowadzając znaczne czyszczenie oraz przebudowę bazy kodu. Wydanie LibreSSL 3.2.0 traktowane jest jako eksperymentalne, w którym rozwijane są możliwości, które wejdą w skład OpenBSD 6.8.
Cechy LibreSSL 3.2.0:
- Serwerowa część włączona domyślnie w uzupełnieniu do wcześniej oferowanej części klienckiej. Realizacja TLS 1.3 oparta jest na nowym automacie skończonym i subsystemie obsługi wpisów. Zgodny z OpenSSL API TLS 1.3 nie jest jeszcze dostępny, ale do zespołu openssl dodano opcje związane z TLS 1.3.
- W subsystemie obsługi wpisów poprawiono weryfikację rozmiaru pól TLS 1.3 i zapewniono wyświetlanie ostrzeżenia w przypadku przekroczenia limitów.
- W serwerze TLS obsługiwane są tylko poprawne nazwy hostów w SNI, spełniające wymagania RFC 5890 i RFC 6066.
- W realizacji TLS 1.3 dodano wsparcie dla trybu SSL_MODE_AUTO_RETRY, umożliwiającego automatyczne ponowne wysyłanie wiadomości negocjacyjnych.
- W serwerze i kliencie TLS 1.3 dodano wsparcie dla wysyłania zapytań o sprawdzenie stanu certyfikatów, korzystając z rozszerzenia (zweryfikowana przez certyfikujący urząd odpowiedź OCSP jest przekazywana przez serwer obsługujący stronę podczas negocjacji połączenia TLS).
- Podczas wejścia/wyjścia włączono domyślnie tryb SSL_MODE_AUTO_RETRY, na wzór nowych wydania OpenSSL.
- Dodano regresyjne testy oparte na .
- W zespole 'openssl x509' zapewniono oznaczanie niepoprawnego czasu ważności certyfikatu.
- W TLS 1.3 z RSA dopuszczono użycie wyłącznie podpisów cyfrowych PSS.
Źródło: opennet.ru
