Werner Koch, zhvilluesi kryesor dhe krijuesi i projektit GnuPG (GNU Privacy Guard), themeloi projektin LibrePGP, i përqendruar në zhvillimin e specifikacionit të azhurnuar, alternativ për standardin OpenPGP. Forku u krijua si përgjigje ndaj ndryshimeve të propozuara nga grupi i punës IETF për t'u futur në azhurnimin e ardhshëm të specifikacionit OpenPGP (RFC-4880) dhe u perceptua nga Koch si shqetësuese në aspektin e ruajtjes së kompatibilitetit dhe sigurisë. Zhvilluesit që mbështetën forkun nga projektet GnuPG, RNP (implementimi OpenPGP nga Thunderbird) dhe Gpg4win kanë frikë se ndryshimet e propozuara do të ishin letale për implementimet ekzistuese të aplikacioneve të bazuara në OpenPGP, të cilët përdoruesit e tyre presin stabilitetin e specifikacionit në një perspektivë afatgjatë dhe nuk janë të gatshëm të pësojnë ndryshime që dëmtojnë kompatibilitetin.
LibrePGP përfshin përmirësime të dobishme, të zhvilluara në vitet e fundit për versionin e ardhshëm të specifikacionit OpenPGP, por përjashton ndryshimet që kanë ndikim negativ në ruajtjen e kompatibilitetit. Për shembull, krahasuar me standardin aktual RFC-4880, LibrePGP pranon mundësitë si:
- Mbështetje për algoritmin e enkriptimit Camellia (RFC-5581),
- Zgjatjet ECC (Kriptografia me Kurba Eliptike) për OpenPGP (RFC-6637).
- Mbështetje e detyrueshme për hash SHA2-256 (SHA-1 dhe MD5 janë klasifikuar si të pa rekomanduara, ndërsa mundësia për dekriptimin e të dhënave pa verifikimin e integritetit është klasifikuar si plotësisht e pasaktë).
- Rritja e madhësisë së shenjës së kontrollit (fingerprint) deri në 256 bit.
- Mbështetje për skemat e nënshkrimeve digjitale EdDSA dhe kurbat eliptike BrainpoolP256r1, BrainpoolP384r1, BrainpoolP512r1, Ed25519, Curve25519, Ed488 dhe X448.
- Mbështetje për algoritmin CRYSTALS-Kyber, i qëndrueshëm ndaj sulmeve nga kompjuterët kuantikë.
- Mbështetje për modet e enkriptimit të autentikuar OCB (Offset codebook mode).
- Zbatimi i versionit të pestë të formatit të nënshkrimeve digjitale me mbrojtje të metadatat.
- Mbështetje për nënpaketat e zgjeruara me nënshkrime digjitale.
Elementet kryesore të kritikës ndaj specifikacionit të ri OpenPGP:
- Grupi i punës IETF përkundrazi, përveç përmirësimit gradual të specifikacionit, përpiqet të shpikë përsëri standardin dhe të bëjë ndryshime të mëdha që dëmtojnë përputhshmërinë.
- Implementimi i mbĂ«shtetjes pĂ«r mĂ«nyrĂ«n simetrike tĂ« enkriptimit GCM (Galois/Counter Mode), e cila Ă«shtĂ« e vĂ«shtirĂ« pĂ«r tâu realizuar siç duhet, duke injoruar nĂ« tĂ« njĂ«jtĂ«n kohĂ« mĂ«nyrĂ«n OCB (Offset Codebook Mode), pĂ«r tĂ« cilĂ«n patentat kanĂ« skaduar disa vite mĂ« parĂ«.
- Shtimi i paketave opsionale me mbushje të rastësishme për të mbrojtur nga analizimi i trafikut. Sipas krijuesve të LibrePGP, paketat e tilla me mbushje të rastësishme fillestare të pa verifikueshme krijojnë kërcënim për përdorimin e kanaleve të fshehta të transmetimit të të dhënave dhe për shmangien e sistemeve për parandalimin e rrjedhjeve të të dhënave. Më parë, ideja e përfshirjes së mbushjes është refuzuar si një objekt që përket nivelit të aplikacionit, jo atij të enkriptimit.
- Përdorimi i një skeme të modifikuar të enkriptimit ECDH (ndryshimi i formatit OID), në vend të përdorimit të variantit të përshkruar në RFC-6637 dhe të implementuar në PGP dhe GnuPG.
- Heqja e disa funksionaliteteve të përdorura në praktikë, siç janë metoda klasike për tërheqjen e çelësave, flagu «m» për shënimin e të dhënave MIME dhe flagu «t» për ndarjen e të dhënave tekstuale nga ato binare (në vend të flagut «t» është futur flagu «u» për tekstin në kodimin UTF-8).
- Refuzimi për të përfshirë në formatin e ri të nënshkrimeve mbrojtjen e të dhënave meta të skedarit të nënshkruar (p.sh., mund të ndryshohet emri i skedarit pa e shkelur nënshkrimin).
- Mundësia e dyshimtë për të shtuar "kripë" në nënshkrime (Nënshkrim i kripur) për të rritur mbrojtjen nga sulmet me kolizion me një prefiks të caktuar. Vlera me kripë mund të përdoret si një kanal i fshehtë i papërjashtueshëm për të transmetuar 32 byte të dhënash në nënshkrim.
- Zhvendosja e standardit për përdorim kryesor në komunikimin online, duke injoruar nevojat për ruajtjen afatgjatë të të dhënave.
Përkrahësit e OpenPGP tashmë kanë publikuar kritika mbi kritikat. Si rezultat, nëse nuk do të arrijë të gjendet një kompromis, ndarja mund të çojë në rritjen e moskompatibiliteteve në realizimet e OpenPGP/LibrePGP. Pjesërisht për të zgjidhur këtë problem, zhvilluesit e OpenPGP e kanë fiksuar versionin e pestë të formatit të nënshkrimeve në një format të përputhshëm me LibrePGP dhe kanë kaluar në punën mbi versionin e gjashtë.
Burimi: opennet.ru
