U publikua biblioteka OpenSSL 3.5.0 me implementimin e protokolleve SSL/TLS dhe algoritme të ndryshme të enkriptimit. OpenSSL 3.5 ka qenë i klasifikuar si një version me mbështetje afatgjatë (LTS), përmirësimet e të cilit lëshohen për një periudhë prej 5 vjetësh (deri në prill 2030). Mbështetje për degët e kaluara të OpenSSL 3.3, 3.2 dhe 3.0 LTS do të vazhdojë deri në prill 2026, nëntor 2025 dhe shtator 2026 përkatësisht. Kodi i projektit shpërndahet nën licencën Apache 2.0.
Novitetet kryesore:
- Shtuar mbështetje për algoritme kripto që janë të qëndrueshme ndaj grumbullimit në kompjuterët kuantikë:
- ML-KEM (CRYSTALS-Kyber) â njĂ« algoritĂ«m shkĂ«mbimi çelĂ«sh qĂ« pĂ«rdor metoda tĂ« kriptografisĂ« tĂ« bazuara nĂ« zgjidhjen e problemeve tĂ« teorisĂ« sĂ« matricave, ku koha e zgjidhjes nuk ndryshon nĂ« kompjuterĂ«t e zakonshĂ«m dhe ata kuantikĂ«.
- ML-DSA (CRYSTALS-Dilithium) â njĂ« algoritĂ«m pĂ«r formimin e nĂ«nshkrimeve dixhitale, i cili bazohen nĂ« teorinĂ« e matricave.
- SLH-DSA (Sphincs+) â njĂ« algoritĂ«m pĂ«r formimin e nĂ«nshkrimeve dixhitale, qĂ« pĂ«rdor metoda kriptografike tĂ« bazuara nĂ« funksione hesh. SLH-DSA Ă«shtĂ« mĂ« i vonuar se ML-DSA nĂ« madhĂ«sinĂ« e nĂ«nshkrimeve dhe shpejtĂ«sinĂ« e punĂ«s, por bazohet nĂ« njĂ« parim matematikor tĂ«rĂ«sisht tĂ« ndryshĂ«m, do tĂ« mbetet efektiv nĂ« rastin e kompromitimit tĂ« algoritmeve tĂ« bazuara nĂ« teorinĂ« e matricave.
- Implementuar mbështetje të plotë për protokollin QUIC (RFC 9000), i cili tani është i disponueshëm jo vetëm për aplikacionet klient, por edhe për ato server. QUIC është një shtesë mbi protokollin UDP, mbështet shumë lidhje dhe ofron metoda enkriptimi që janë ekuivalente me TLS. Protokolli QUIC përdoret në HTTP/3 dhe është krijuar si një alternativë ndaj paketës TCP+TLS, duke zgjidhur problemet me kohën e gjatë të vendosjes dhe pajtimit të lidhjeve në TCP, si dhe duke eliminuar vonesat në rast të humbjes së paketave gjatë kalimit të të dhënave.
- Shtuar mundësinë e përdorimit të stekëve të jashtme me implementimin e protokollit QUIC, duke përfshirë stekët që mbështesin modalitetin 0-RTT (0 Round Trip Time), duke lejuar fillimin e menjëhershëm të kalimit të të dhënave pas dërgimit të paketës përvendosjen e lidhjes.
- Shtuar mbështetje për objekte të paqartë (opaque) të çelësave simetrikë (EVP_SKEY), që fshehin detajet e implementimit të çelësit.
- Shtuar parametrin «no-tls-deprecated-ec» për të çaktivizuar mbështetje për grupet TLS, të shpallura të vjetra në RFC-8422.
- Shtesa e parametrave «enable-fips-jitter», e cila aktivizon në ofruesin FIPS përdorimin e burimit të entropisë të bazuar në jitter, e realizuar përmes bibliotekës jitterentropy. Formimi i entropisë të bazuar në jitter bëhet duke matur ndryshimet në kohën e ekzekutimit të përsëritur të një grupi të caktuar instrukcionesh në CPU, të cilat varen nga shumë faktorë të brendshëm dhe janë të paparashikueshme pa kontroll fizik mbi CPU.
- Në CMP (Protocoli i Menaxhimit të Certifikatave) është shtuar mbështetje për gjenerimin qendror të çelusheve (çelësi publik dhe privat për klientin gjenerohen në anën e serverit) serverë).
- Shtuar mbështetje për dhënien e disa grupeve çelesh (keyshares) për një lidhje TLS.
- Shtuar API për përpunimin në kanale (pipelining), që lejon përpunimin e disa blloqeve të të dhënave në mënyrë të njëkohshme duke përdorur disa cifrues, siç është AES-GCM, që mbështesin llogaritjet paralele.
- Në aplikacionet req, cms dhe smime, algoritmi i enkriptimit nga default është ndryshuar nga des-ede3-cbc në aes-256-cbc.
- NĂ« listĂ«n e zakonshme tĂ« cipher-ve pĂ«r TLS janĂ« pĂ«rfshirĂ« dhe zgjedhur si prioritare grupet hibride KEM (Mekanizmi i Kapjes sĂ« ĂelĂ«sit), tĂ« qĂ«ndrueshme ndaj sulmeve nga kompjuterĂ«t kuantikĂ«.
- Në grupin e çeleshve (keyshares), të përdorura si default në TLS, janë shtuar algoritmet X25519MLKEM768 dhe X25519.
- Janë shpallur të vjetruara funksionet BIO_meth_get_*().
Burimi: opennet.ru
