După cinci ani de dezvoltare, a fost lansată versiunea instrumentului GnuPG 2.4.0 (GNU Privacy Guard), conform standardelor OpenPGP (RFC-4880) și S/MIME, oferind utilitare pentru criptarea datelor, lucrul cu semnături electronice, gestionarea cheilor și accesul la depozite publice de chei.
GnuPG 2.4.0 este poziționat ca prima lansare a noului ramuri stabile, care a acumulat modificările făcute în pregătirea lansărilor 2.3.x. Ramura 2.2 a fost mutată în categoria vechilor ramuri stabile, care vor fi întreținute până la sfârșitul anului 2024. Ramura GnuPG 1.4 continuă să fie întreținută ca o serie clasică, consumând resurse minime, potrivită pentru sisteme încorporate și compatibilă cu algoritmi de criptare învechiți.
Schimbările cheie în GnuPG 2.4 comparativ cu vechea ramură stabilă 2.2:
- A fost adăugat un proces de fundal cu o implementare a bazei de date a cheilor, folosind pentru stocare DBMS SQLite și demonstrând o căutare a cheilor considerabil mai rapidă. Pentru a activa noul depozit, trebuie să activați opțiunea „use-keyboxd” în common.conf.
- A fost adăugat un proces de fundal tpm2d, care permite utilizarea cipurilor TPM 2.0 pentru a proteja cheile private și a efectua operațiuni de criptare sau crearea de semnături digitale pe partea modulului TPM.
- A fost adăugată o nouă utilitate gpg-card, care poate fi utilizată ca o interfață flexibilă pentru toate tipurile de smartcard-uri suportate.
- A fost adăugată o nouă utilitate gpg-auth pentru autentificare.
- A fost adăugat un nou fișier de configurare comun common.conf, care este utilizat pentru activarea procesului de fundal keyboxd fără a adăuga separatamente setări în gpg.conf și gpgsm.conf.
- S-a asigurat suportul pentru versiunea a cincea a cheilor și a semnăturilor digitale, care utilizează algoritmul SHA256 în loc de SHA1.
- Ca algoritmi implicit pentru cheile publice sunt folosiți ed25519 și cv25519.
- A fost adăugat suport pentru modurile de criptare AEAD OCB și EAX.
- A fost adăugat suport pentru curbele eliptice X448 (ed448, cv448).
- A fost permisă utilizarea numelui grupurilor în listele de chei.
- În gpg, gpgsm, gpgconf, gpg-card și gpg-connect-agent a fost adăugată opțiunea „—chuid” pentru schimbarea identificatorului utilizatorului.
- Pe platforma Windows a fost implementat suport complet pentru Unicode în linia de comandă.
- A fost adăugată opțiunea de construire „—with-tss” pentru selectarea bibliotecii TSS.
- În gpgsm a fost adăugat suport de bază pentru ECC și capacitatea de a crea certificate EdDSA. A fost adăugat suport pentru decriptarea datelor criptate cu o parolă. Suport pentru decriptarea AES-GCM a fost adăugat. Noi opțiuni «—ldapserver» și «—show-certs» au fost adăugate.
- Agentul permite utilizarea valorii «Label:» în fișierul de chei pentru configurarea promptului de introducere a PIN-ului. A fost implementat suport pentru extensiile ssh-agent pentru variabilele de mediu. Emularea Win32-OpenSSH prin gpg-agent a fost adăugată. Algoritmul SHA-256 este acum utilizat în mod implicit pentru generarea amprentelor cheilor SSH. Opțiunile «—pinentry-formatted-passphrase» și «—check-sym-passphrase-pattern» au fost adăugate.
- În scd a fost îmbunătățit suportul pentru utilizarea mai multor cititoare de carduri și token-uri. Aceasta permite utilizarea mai multor aplicații cu o anumită cartelă inteligentă. Suportul pentru cardurile PIV, Telesec Signature Cards v2.0 și Rohde&Schwarz Cybersecurity a fost adăugat. Noile opțiuni «—application-priority» și «—pcsc-shared» au fost introduse.
- Utilitarul gpgconf a adăugat opțiunea «—show-configs».
- Modificări în gpg:
- A fost adăugat parametru «—list-filter» pentru generarea selectivă a listei de chei, de exemplu «gpg -k —list-filter ‘select=revoked-f && sub/algostr=ed25519′».
- Noi comenzi și opțiuni au fost adăugate: «—quick-update-pref», «show-pref», «show-pref-verbose», «—export-filter export-revocs», «—full-timestrings», «—min-rsa-length», «—forbid-gen-key», «—override-compliance-check», «—force-sign-key» și «—no-auto-trust-new-key».
- A fost adăugat suport pentru importul listelor arbitrare de certificate revocate.
- Verificarea semnăturilor digitale a fost accelerată de 10 ori sau mai mult.
- Rezultatele verificării depind acum de opțiunea «—sender» și de identificatorul creator al semnăturii.
- A fost adăugată capacitatea de a exporta chei Ed448 pentru SSH.
- Este permisă utilizarea doar a modului OCB în timpul criptării AEAD.
- Decriptarea fără o cheie publică este permisă în prezența unui card inteligent introdus.
- Pentru algoritmii ed448 și cv448, generarea cheilor de a cincea versiune este acum forțată.
- La importul din server LDAP, aplicarea opțiunii self-sigs-only este dezactivată în mod implicit.
- În gpg s-a renunțat la utilizarea algoritmilor cu dimensiunea blocului de 64 de biți pentru criptare. Utilizarea 3DES este interzisă, iar AES este declarat algoritmul minimal acceptat. Opțiunea «—allow-old-cipher-algos» poate fi utilizată pentru a dezactiva această restricție.
- Utilitarul symcryptrun a fost eliminat (wrapper învechit pentru utilitarul extern Chiasmus).
- Suportul pentru metoda învechită de detectare a cheilor PKA a fost întrerupt, iar opțiunile asociate au fost eliminate.
Sursa: opennet.ro
