Lansarea OpenSSL 3.2.0 cu suport pentru protocolul QUIC

După opt luni de dezvoltare, a fost lansată versiunea bibliotecii OpenSSL 3.2.0 cu implementarea protocoalelor SSL/TLS și a diferitelor algoritmi de criptare. Suportul pentru OpenSSL 3.2 va fi asigurat până pe 23 noiembrie 2025. Suportul pentru versiunile anterioare OpenSSL 3.1 și 3.0 LTS va dura până în martie 2025 și respectiv septembrie 2026. Suportul pentru versiunea 1.1.1 s-a încheiat în septembrie anul acesta. Codul proiectului este distribuit sub licența Apache 2.0.

Principalele noutăți OpenSSL 3.2.0:

  • A fost adăugată suportul client pentru protocolul QUIC (RFC 9000), utilizat ca transport în protocolul HTTP/3. Implementarea include, printre altele, capacitatea de a transmite mai multe fluxuri printr-un singur canal de comunicare. Componentele pentru utilizarea QUIC pe servere vor fi incluse în lansarea OpenSSL 3.3, care se preconizează a fi publicată cel târziu până pe 30 aprilie 2024.

    QUIC reprezintă un strat deasupra protocolului UDP, susținând multiplexarea mai multor conexiuni și oferind metode de criptare echivalente cu TLS/SSL. Protocolul a fost creat în 2013 de către Google ca o alternativă la combinația TCP+TLS pentru web, rezolvând problemele cu timpul lung de stabilire și negociere a conexiunilor în TCP și eliminând întârzierile cauzate de pierderea pachetelor în timpul transmisiei de date.

  • În TLS a fost implementat suportul pentru extensia de compresie a certificatelor în etapa de negociere a conexiunilor (RFC 8879), care permite accelerarea stabilirii conexiunii, deoarece transferul de date ale certificatelor reprezintă o mare parte din traficul din etapa de negociere a conexiunii. Se susține compresia utilizând bibliotecile zlib, zstd și Brotli.
  • A fost adăugat suportul pentru varianta deterministică a semnăturilor digitale ECDSA (Deterministic ECDSA, RFC 6979) în care, în locul unei secvențe aleatorii, la generarea semnăturii se utilizează hash-ul HMAC-SHA256 al cheii private și al textului mesajului semnat, ceea ce permite obținerea întotdeauna a aceleași semnături în operațiuni diferite de semnare, dar nu permite scurgerea de date care ar putea fi folosite pentru a descoperi cheia privată (cheia privată poate fi descoperită dacă cel puțin două semnături pentru date diferite sunt generate prin utilizarea unei secvențe aleatorii repetitive).
  • A fost adăugat suportul pentru variantele extinse de semnături digitale cu cheie publică Ed25519 și Ed448: Ed25519ctx, Ed25519ph și Ed448ph (RFC 8032).
  • A fost adăugat suport pentru modul de criptare AES-GCM-SIV (RFC 8452), care combină performanța ridicată a modului GCM (Galois/Counter Mode) cu rezistența la scurgerile de informații în cazul reutilizării unui cod nonce aleator.
  • A fost implementată funcția de generare a cheii Argon2 (RFC 9106), câștigătoare a concursului de funcții de hashing pentru parole în 2015. A fost adăugată opțiunea de utilizare a unui pool de fire.
  • A fost adăugat suport pentru criptarea hibridă bazată pe mecanismul HPKE (Hybrid Public Key Encryption, RFC 9180), care combină ușurința transmitării cheii în criptarea cu cheie publică cu performanța ridicată a criptării simetrice (informațiile sunt criptate cu o cheie simetrică rapidă, iar cheia în sine este criptată asimetric, lent).
  • În TLS a fost implementată posibilitatea de a utiliza chei publice „neprelucrate” (raw) (RFC 7250).
  • A fost adăugat suport pentru mecanismul de deschidere rapidă a conexiunilor TCP (TFO — TCP Fast Open, RFC 7413), care permite reducerea numărului de pași pentru stabilirea conexiunii prin combinarea primelor două etape ale procesului clasic de stabilire a conexiunii de 3 pași într-o singură cerere, permițând astfel trimiterea datelor în etapa inițială a stabilirii conexiunii.
  • În TLS a fost implementat suport pentru schemele de semnături digitale plug-in, care permit utilizarea unor implementări externe ale algoritmilor, de exemplu, pentru utilizarea în TLS a algoritmilor rezistenți la atacuri cu calculatoare cuantice.
  • În TLS 1.3 a fost adăugat suport pentru curbele eliptice protejate Brainpool.
  • A fost adăugat suport pentru instrucțiuni procesor SM4-XTS.
  • Pe platforma Windows a fost implementată posibilitatea de a utiliza depozitul de certificate rădăcină al sistemului (de fapt, este dezactivat implicit). Pentru a accesa certificatele din depozitul Windows, a fost propus URI-ul „org.openssl.winstore://”.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster