Zhvilluesit e projektit OpenBSD prezantuan versionin e portueshĂ«m tĂ« paketĂ«s LibreSSL 3.9.0, nĂ« kuadĂ«r tĂ« cilit zhvillohet fork-i OpenSSL, me qĂ«llim ofrimin e njĂ« niveli mĂ« tĂ« lartĂ« sigurie. Projekti LibreSSL fokusohet nĂ« mbĂ«shtetje tĂ« cilĂ«sisĂ« pĂ«r protokollet SSL/TLS duke eliminuar funksionalitetin e tepĂ«rt, duke shtuar mjete tĂ« reja mbrojtjeje dhe duke bĂ«rĂ« njĂ« pastrim tĂ« konsiderueshĂ«m dhe riorganizim tĂ« kodit. Ălirimi i LibreSSL 3.9.0 konsiderohet si eksperimental, nĂ« tĂ« cilin zhvillohen mundĂ«sitĂ« qĂ« do tĂ« pĂ«rfshihen nĂ« OpenBSD 7.5. NĂ« tĂ« njĂ«jtĂ«n kohĂ«, Ă«shtĂ« formuar njĂ« version stabil i LibreSSL 3.8.3, nĂ« tĂ« cilin janĂ« rregulluar disa gabime specifike pĂ«r Windows dhe Ă«shtĂ« forcuar mbĂ«shtetja pĂ«r mekanizmin CET (Control-flow Enforcement Technology).
Karakteristikat e LibreSSL 3.9.0:
- ĂshtĂ« shtuar mbĂ«shtetje pĂ«r algoritmet e nĂ«nshkrimit digjital tĂ« bazuar nĂ« ECDSA me hash SHA-3.
- ĂshtĂ« shtuar mbĂ«shtetje HMAC me hash tĂ« prera SHA-2 dhe SHA-3 si PBE PRF.
- Janë bërë ndryshime për të përmirësuar portueshmërinë në platformat e tjera. Për të shmangur probleme gjatë lidhjes statike, shumica e simboleve të eksportuara për të siguruar përputhshmërinë e LibreSSL janë pajisur me prefiksin "libressl_". Në ndërtimet e bazuara në CMake është ndaluar eksporti i simboleve compat të libcrypto.
- Janë bërë ndryshime që synojnë përmirësimin e përputhshmërisë me OpenSSL. Për shembull, janë shtuar emrat e pseudonimeve për ChaCha20 dhe chacha20 për algoritmin ChaCha, janë unifikuar funksionet SSL_library_init() dhe OPENSSL_init_ssl(), dhe thirrjet EVP_{CIPHER,MD}_CTX_init() janë sjellë në sjelljen e OpenSSL.
- Utileta openssl ka marrë mbështetje për flamujt "-new -force_pubkey", "-multivalue-rdn", "-set_issuer", "-set_subject" dhe "-utf8".
- Ka kaluar nga përdorimi i thirrjes OBJ_bsearch_() në funksionin standard bsearch().
- ĂshtĂ« thjeshtuar implementimi i funksionit by_file_ctrl(), EVP_Cipher{Init,Update,Final}() dhe API OBJ_*.
- ĂshtĂ« bĂ«rĂ« njĂ« reorganizim i madh i API EVP. JanĂ« hequr funksionet EVP_add_{cipher,digest}().
- ĂshtĂ« thjeshtuar trajtimi i X509_TRUST.
- Janë rishkruar funksionet BIO_dump*().
- Ka ndaluar mbështetjen e tabelave globale, të cilat nuk janë të përshtatshme për përdorim në shumë drejtime. Si rezultat, tani nuk mbështetet emërimi i pseudonimeve për algoritmet dhe hash-ët, shkrimi i vargjeve të përdoruesve, metoda ASN.1, PKEY dhe CRL.
- Janë hequr funksionet BIO_set(), BIO_{sn,v,vsn}printf(), sk_find_ex() dhe OBJ_bsearch_(), si dhe një sërë funksionesh të vjetruara API CRYPTO.
- Ka ndaluar aksesin publik në API X509_CERT_AUX dhe X509_TRUST.
- Ka ndaluar mbështetje për algoritmet GOST dhe STREEBOG.
- ĂshtĂ« zgjeruar mbĂ«shtetja pĂ«r mekanizmin CET (Control-flow Enforcement Technology), i pĂ«rdorur pĂ«r tĂ« mbrojtur nga ekzekutimi i exploit-eve tĂ« ndĂ«rtuara me teknikat e programimit tĂ« orientuar nĂ« kthim (ROP, Return-Oriented Programming).
Burimi: opennet.ru
