Wydanie OpenSSL 3.2.0 z klientem obsługującym protokół QUIC

Po ośmiu miesiącach prac nad rozwojem, została wydana biblioteka OpenSSL 3.2.0, z implementacją protokołów SSL/TLS oraz różnych algorytmów szyfrowania. Wsparcie dla OpenSSL 3.2 będzie dostępne do 23 listopada 2025 roku. Wsparcie dla poprzednich wersji OpenSSL 3.1 i 3.0 LTS będzie kontynuowane do marca 2025 roku oraz września 2026 roku odpowiednio. Wsparcie dla wersji 1.1.1 zakończyło się we wrześniu tego roku. Kod projektu jest rozpowszechniany na licencji Apache 2.0.

Główne nowości OpenSSL 3.2.0:

  • Dodano wsparcie klienta dla protokołu QUIC (RFC 9000), używanego jako transport w protokole HTTP/3. Implementacja obejmuje między innymi możliwość przesyłania wielu strumieni przez jeden kanał komunikacyjny. Składniki do użycia QUIC na serwerach zostaną uwzględnione w wydaniu OpenSSL 3.3, które planowane jest na najpóźniej 30 kwietnia 2024 roku.

    QUIC to nakładka na protokół UDP, wspierająca multipleksowanie kilku połączeń i zapewniająca metody szyfrowania równoważne TLS/SSL. Protokół został stworzony w 2013 roku przez firmę Google jako alternatywa dla połączenia TCP+TLS dla Web, rozwiązująca problemy z długim czasem ustanawiania i negocjacji połączeń w TCP oraz eliminująca opóźnienia przy utracie pakietów podczas przesyłania danych.

  • W TLS realizowane jest wsparcie dla rozszerzenia dotyczącego kompresji certyfikatów na etapie negocjacji połączeń (RFC 8879), co pozwala przyspieszyć nawiązywanie połączenia, ponieważ na przesył danych certyfikatów przypada większość ruchu w etapie negocjacji połączenia. Wspierana jest kompresja z użyciem bibliotek zlib, zstd i Brotli.
  • Dodano wsparcie dla deterministycznej wersji podpisów cyfrowych ECDSA (Deterministic ECDSA, RFC 6979), w której zamiast losowej sekwencji przy generowaniu podpisu używa się hasha HMAC-SHA256 z klucza prywatnego i tekstu podpisywanej wiadomości, co umożliwia zawsze uzyskanie tego samego podpisu w różnych operacjach podpisywania, ale nie dopuszcza wycieku danych, które mogą być użyte do odzyskania klucza prywatnego (klucz prywatny można odzyskać, jeśli przynajmniej dwa podpisy dla różnych danych są generowane z użyciem powtarzającej się losowej sekwencji).
  • Dodano wsparcie dla rozszerzonych wariantów podpisów cyfrowych z kluczem publicznym Ed25519 i Ed448: Ed25519ctx, Ed25519ph i Ed448ph (RFC 8032).
  • Dodano wsparcie dla trybu szyfrowania AES-GCM-SIV (RFC 8452), który łączy wysoką wydajność trybu GCM (Galois/Counter Mode) z odpornością na wycieki przy ponownym użyciu losowego kodu nonce.
  • Zrealizowano funkcję generowania klucza Argon2 (RFC 9106), która w 2015 roku zdobyła nagrodę w konkursie na funkcje haszujące. Dodano możliwość korzystania z puli wątków.
  • Dodano wsparcie dla hybrydowego szyfrowania opartego na mechanizmie HPKE (Hybrid Public Key Encryption, RFC 9180), który łączy prostotę przesyłania kluczy w szyfrowaniu z kluczem publicznym z wysoką wydajnością szyfrowania symetrycznego (dane są szyfrowane szybkim kluczem symetrycznym, a sam klucz jest szyfrowany wolnym kluczem asymetrycznym).
  • W TLS zrealizowano możliwość używania „surowych” (raw) kluczy otwartych (RFC 7250).
  • Dodano wsparcie dla mechanizmu szybkiego otwierania połączeń TCP (TFO — TCP Fast Open, RFC 7413), który umożliwia skrócenie liczby kroków ustanawiania połączenia przez połączenie w jeden żądanie pierwszego i drugiego kroku klasycznego 3-etapowego procesu ustalania połączenia oraz daje możliwość wysyłania danych na wczesnym etapie ustanawiania połączenia.
  • W TLS zrealizowano wsparcie dla programowalnych schematów podpisów cyfrowych, które umożliwiają korzystanie z zewnętrznych implementacji algorytmów, na przykład do użycia w TLS algorytmów odpornych na ataki z użyciem komputerów kwantowych.
  • W TLS 1.3 dodano wsparcie dla zabezpieczonych krzywych eliptycznych Brainpool.
  • Dodano wsparcie dla instrukcji procesora SM4-XTS.
  • Na platformie Windows zrealizowano możliwość korzystania z systemowego magazynu głównych certyfikatów (domyślnie wyłączone). Aby uzyskać dostęp do certyfikatów w magazynie Windows, zaproponowano URI „org.openssl.winstore://”.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster