Lansarea bibliotecii criptografice OpenSSL 4.0.0

A avut loc lansarea bibliotecii OpenSSL 4.0.0, care oferă implementarea protocoalelor TLS și a diferitelor algoritmi de criptare. OpenSSL 4.0 este clasificat ca o versiune cu suport obișnuit, actualizările fiind lansate timp de 13 luni. Suportul pentru versiunile anterioare OpenSSL 3.6, 3.5 LTS, 3.4 și 3.0 LTS va dura până în noiembrie 2026, aprilie 2030, octombrie 2026 și septembrie 2026, respectiv. Codul proiectului este distribuit sub licența Apache 2.0.

Principalele noutăți:

  • A fost adăugată suportul pentru extensia TLS ECH (Encrypted ClientHello, RFC 9849), destinată criptării informațiilor despre parametrii sesiunilor TLS, cum ar fi numele de domeniu solicitat. Spre deosebire de extensia ESNI (Encrypted Server Name Indication), în ECH este criptat întreg mesajul TLS ClientHello, permițând blocarea scurgerilor prin câmpuri pe care ESNI nu le acoperă, cum ar fi câmpul PSK (Pre-Shared Key).
  • A fost adăugat suportul pentru anumite algoritmi definiți în RFC 8998, care utilizează un set standardizat de algoritmi criptografici SM2 din China: algoritmul de generare a semnăturii digitale sm2sig_sm3, grupul de schimb de chei curveSM2 și grupul post-cuantic curveSM2MLKEM768.
  • A fost adăugată funcția criptografică de hash cSHAKE, bazată pe algoritmul SHA-3, care permite generarea de hash-uri diferite pe baza acelorași date de intrare pentru a proteja împotriva atacurilor care manipulează reutilizarea datelor.
  • A fost adăugat algoritmul hibrid «ML-DSA-MU», care combină algoritmul postcuantic de generare a semnăturii digitale ML-DSA (CRYSTALS-Dilithium) cu funcția de hash clasică SHAKE256.
  • A fost adăugat suport pentru funcțiile de generare a cheilor SNMP KDF bazate pe HMAC-SHA și SRTP KDF pe baza AES-CM, utilizate în protocoalele de rețea SNMPv3 și SRTP pentru crearea de chei criptografice.
  • Opțiunea «-defer_tests» a fost adăugată comenzii «openssl fipsinstall», permițând amânarea lansării testelor în timpul instalării modulelor FIPS.
  • Pentru platforma Windows a fost implementat suportul pentru utilizarea legăturii statice sau dinamice cu Visual C++ Runtime.
  • În TLS 1.2 a fost adăugat suportul pentru negocierile de schimb de chei bazate pe algoritmul FFDHE, conform RFC 7919.
  • Suportul pentru SSLv3 și SSLv2 Client Hello a fost oprit.
  • Suportul pentru modulele încărcate dinamic a fost eliminat, în locul acestora, pentru extinderea funcționalității OpenSSL se recomandă utilizarea conceptului de furnizori pluggable.
  • În TLS, suportul pentru curve eliptice învechite a fost dezactivat în etapa de compilare. Opțiunea «enable-tls-deprecated-ec» poate fi folosită pentru a reveni la această funcționalitate.
  • Utilitarul c_rehash a fost eliminat, iar în locul acestuia trebuie folosită comanda «openssl rehash».
  • Opțiunea învechită «msie-hack» a fost eliminată din comanda «openssl ca».
  • Suportul pentru metodele proprietare EVP_CIPHER, EVP_MD, EVP_PKEY și EVP_PKEY_ASN1 a fost eliminat.
  • Funcțiile învechite SSL/TLS, legate de versiuni fixe ale protocoalelor, cum ar fi «TLSv1_client_method()», au fost eliminate.
  • Funcțiile învechite ERR_get_state(), ERR_remove_state() și ERR_remove_thread_state() au fost eliminate.
  • Suportul pentru platformele țintă darwin-i386{,-cc} și darwin-ppc{,64}{,-cc} a fost suspendat.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster