Lansarea bibliotecii criptografice OpenSSL 3.1.0

După un an și jumătate de dezvoltare, a avut loc lansarea bibliotecii OpenSSL 3.1.0, care implementează protocoalele SSL/TLS și diferite algoritmi de criptare. Suportul pentru OpenSSL 3.1 va fi oferit până în martie 2025. Suportul pentru versiunile anterioare OpenSSL 3.0 și 1.1.1 va continua până în septembrie 2026 și, respectiv, septembrie 2023. Codul proiectului este distribuit sub licența Apache 2.0.

Noutăți principale în OpenSSL 3.1.0:

  • În modul FIPS a fost implementat suportul pentru algoritmi criptografici care respectă standardul de securitate FIPS 140-3. A început procesul de certificare a modulului pentru obținerea certificatului de conformitate cu cerințele FIPS 140-3. Până la finalizarea certificării după actualizarea OpenSSL la ramura 3.1, utilizatorii pot continua să folosească modulul FIPS, certificat pentru FIPS 140-2. Printre modificările din noua versiune a modulului se numără includerea algoritmilor Triple DES ECB, Triple DES CBC și EdDSA, care încă nu au fost verificate pentru conformitatea cu cerințele FIPS. De asemenea, în noua versiune au fost realizate optimizări pentru a crește performanța și s-a trecut la rularea testelor interne la fiecare încărcare a modulului, și nu doar după instalare.
  • Codul OSSL_LIB_CTX a fost refăcut. Noua variantă elimină blocările inutile și permite obținerea unei performanțe mai ridicate.
  • Performanța cadrelor de encoder și decoder a fost crescută.
  • A fost realizată optimizarea performanței legată de utilizarea structurilor interne (tabele hash) și de caching.
  • Viteza de generare a cheilor RSA în modul FIPS a fost îmbunătățită.
  • Pentru diverse arhitecturi de procesoare, în implementarea algoritmilor AES-GCM, ChaCha20, SM3, SM4 și SM4-GCM au fost aduse optimizări specifice în assembly. De exemplu, codul AES-GCM a fost accelerat folosind instrucțiile AVX512 vAES și vPCLMULQDQ.
  • În KBKDF (Key Based Key Derivation Function) a fost adăugată suport pentru algoritmul KMAC (KECCAK Message Authentication Code).
  • Diferitele funcții „OBJ_*” au fost adaptate pentru a fi utilizate în codul multi-thread.
  • A fost adăugată posibilitatea de a folosi instrucțiile RNDR și registrele RNDRRS, disponibile în procesoarele bazate pe arhitectura AArch64, pentru generarea numerelor pseudo-aleatorii.
  • Funcțiile OPENSSL_LH_stats, OPENSSL_LH_node_stats, OPENSSL_LH_node_usage_stats, OPENSSL_LH_stats_bio, OPENSSL_LH_node_stats_bio și OPENSSL_LH_node_usage_stats_bio au fost marcate ca fiind învechite. Macro-ul DEFINE_LHASH_OF a fost declarat de asemenea învechit.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster