După cinci luni de dezvoltare, a fost lansată versiunea bibliotecii OpenSSL 3.3.0 cu implementarea protocoalelor SSL/TLS și a diferitelor algoritmi de criptare. Suportul pentru OpenSSL 3.3 va fi asigurat până în aprilie 2026. Suportul pentru versiunile anterioare OpenSSL 3.2, 3.1 și 3.0 LTS va continua până în noiembrie 2025, martie 2025 și septembrie 2026, respectiv. Codul proiectului este distribuit sub licența Apache 2.0.
Noutăți importante în OpenSSL 3.3.0:
- Continua integrarea suportului pentru protocolul QUIC (RFC 9000), care reprezintă un strat deasupra protocolului UDP, folosit ca transport în protocolul HTTP/3. În noua versiune:
- A fost adăugat suport pentru urmărirea conexiunilor QUIC prin activarea unui jurnal de diagnostic în format qlog.
- A fost adăugat suport pentru polling în modul neblocat pentru conexiunile QUIC și obiectele stream.
- A fost implementată posibilitatea de generare optimizată a cadrelor de încheiere a fluxului pentru conexiunile QUIC.
- A fost oferită posibilitatea dezactivării procesării evenimentelor QUIC în timpul apelurilor API.
- A fost adăugat suport pentru configurarea timeout-ului de inacțiune pentru QUIC.
- A fost adăugat API-ul pentru solicitarea dimensiunii și gradului de umplere a bufferului de scriere pentru fluxurile QUIC.
- Au fost implementate extensiile protocolului de gestionare a certificatelor CMP (Certificate Management Protocol), definite în specificațiile RFC 9480 (definiția protocolului CMPv3) și RFC 9483 (profil ușor pentru dispozitive cu resurse limitate).
- A fost adăugată posibilitatea dezactivării utilizării funcției atexit în timpul compilării.
- A fost adăugat un variant API SSL_SESSION, care nu este afectat de problema din 2038: au fost adăugate funcțiile SSL_SESSION_get_time_ex() și SSL_SESSION_set_time_ex(), care folosesc tipul de 64 de biți time_t pe sistemele de 32 de biți.
- În funcția EVP_PKEY_fromdata a fost implementată posibilitatea de obținere automată a parametrilor teoremei chineze a resturilor (CRT, Chinese Remainder Theorem).
- A fost adăugată posibilitatea de a ignora numele necunoscute ale algoritmilor de semnătură, specificate în parametrii de configurație TLS SignatureAlgorithms și ClientSignatureAlgorithms.
- A fost adăugată posibilitatea de configurare a utilizării priorității cheilor PSK pe server TLS 1.3 în timpul restaurării sesiunii.
- A fost adăugată funcția EVP_DigestSqueeze(), care permite reducerea dimensiunii hash-ului SHAKE (eliminarea biților superioară), folosind mai multe iterații cu dimensiuni de ieșire diferite.
- A fost adăugat suport pentru exportul fișierelor de construire pentru CMake pe sisteme de operare Unix și Windows (pe lângă exportul bazat pe pkg-config).
- Au fost realizate optimizări de performanță: algoritmul AES-GCM a fost optimizat pentru dispozitive cu cipuri Microsoft Azure Cobalt 100. Implementarea AES-CTR a primit suport pentru accelerare folosind extensiile ARM Neoverse V1 și V2. Au fost incluse optimizări AES și SHA3 pentru sistemele Apple cu cipuri M3. Funcțiile criptografice diverse au utilizat extensii vectoriale RISC-V. A fost adăugată o implementare în assembler md5 pentru CPU Loongarch64.
Sursa: opennet.ro
