Publikimi i bibliotekave kriptografike OpenSSL 3.4, LibreSSL 4.0, Botan 3.6 dhe Rustls 0.23.15

Janë publikuar disa versione të reja të bibliotekave kriptografike:

Lëshimi i bibliotekës OpenSSL 3.4.0 me implementimin e protokolleve SSL/TLS dhe algoritmeve të ndryshëm të enkriptimit. Mbështetje për OpenSSL 3.4 do të ofrohet deri në tetor 2025. Mbështetje për degët e kaluara OpenSSL 3.3, 3.2, 3.1 dhe 3.0 LTS do të vazhdojë deri në prill 2026, nëntor 2025, mars 2025 dhe shtator 2026 përkatësisht. Kodi i projektit shpërndahet nën licencën Apache 2.0. Risi kryesore:

  • Shtuar mbĂ«shtetje pĂ«r grupin e cipher pĂ«r TLSv1.3, tĂ« kufizuar nga funksionalitetet e verifikimit tĂ« integritetit tĂ« tĂ« dhĂ«nave (RFC 9150) dhe duke pĂ«rfshirĂ« algoritmet TLS_SHA256_SHA256 dhe TLS_SHA384_SHA384.
  • Shtuar mundĂ«sinĂ« opsionale tĂ« pĂ«rdorimit tĂ« njĂ« burimi shtesĂ« tĂ« entropisĂ« nĂ« gjeneratorin e numrave tĂ« rastĂ«sishĂ«m bazuar nĂ« jitter, i realizuar pĂ«rmes bibliotekĂ«s jitterentropy. Formimi i entropisĂ« bĂ«het duke matur dallimet nĂ« kohĂ«n e ekzekutimit tĂ« pĂ«rsĂ«ritur tĂ« njĂ« grupi tĂ« caktuar instruksionesh nĂ« CPU, qĂ« varet nga shumĂ« faktorĂ« tĂ« brendshĂ«m dhe Ă«shtĂ« i paparashikueshĂ«m pa kontroll fizik mbi CPU.
  • Shtuar mbĂ«shtetje fillestare pĂ«r certifikatat e autorizimit (AC — CertifikatĂ« Atributi, RFC 5755), tĂ« cilat pĂ«rmbajnĂ« informacion mbi tĂ« drejtat e aksesit, autorizimet dhe atributet e pronarit tĂ« certifikatĂ«s, qĂ« vĂ«rtetojnĂ« mundĂ«sinĂ« e kryerjes sĂ« veprimeve tĂ« caktuara. PĂ«r shembull, njĂ« certifikat AC mund tĂ« pĂ«rcaktojĂ« tĂ« drejtĂ«n e lidhjes me njĂ« shĂ«rbim tĂ« caktuar.
  • Shtuar mbĂ«shtetje pĂ«r zgjerimet X.509v3, tĂ« lidhura me certifikatat e autorizimit.
  • NĂ« ofruesin FIPS Ă«shtĂ« implementuar mbĂ«shtetje pĂ«r API-nĂ« FIPS 140-3 Indicator, qĂ« lejon tĂ« pĂ«rcaktohet nĂ«se operacioni i caktuar Ă«shtĂ« kryer nĂ« njĂ« shĂ«rbim tĂ« miratuar apo jo.
  • NĂ« API-nĂ« BIO (Input/Output Basic) Ă«shtĂ« pĂ«rmirĂ«suar pĂ«rpunimi i tĂ« dhĂ«nave nĂ« formatin Base64.
  • Shtuar mbĂ«shtetje pĂ«r ndĂ«rtimin e utilitarit openssl nĂ« modin PIE (Position Independent Executable), qĂ« lejon pĂ«rdorimin e randomizimit tĂ« hapĂ«sirĂ«s sĂ« adresĂ«s (ASLR).
  • Shtuar mbĂ«shtetje pĂ«r algoritmet e kombinuara tĂ« nĂ«nshkrimit digjital qĂ« mund tĂ« nxirren drejtpĂ«rdrejt, si RSA-SHA2-256.
  • NĂ« PKCS#12 Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r PBMAC 1 (Password-Based Message Authentication Code 1, RFC 9579).
  • NĂ« utilitarin openssl janĂ« shtuar opsionet ‘-not_before’ dhe ‘-not_after’ pĂ«r tĂ« pĂ«rcaktuar qartĂ« kohĂ«n fillestare dhe pĂ«rfundimtare tĂ« vlefshmĂ«risĂ« sĂ« certifikatĂ«s.
  • ËshtĂ« mundĂ«suar pĂ«rdorimi i vlerave tĂ« llogaritura paraprakisht gjatĂ« inicializimit tĂ« algoritmeve kriptografikĂ« tĂ« bazuar nĂ« kthinat eliptike P-256.
  • JanĂ« shpallur tĂ« vjetra funksionet TS_VERIFY_CTX_set_*, pĂ«r tĂ« cilat janĂ« zĂ«vendĂ«suar me funksionet TS_VERIFY_CTX_set0_* me semantikĂ« tĂ« pĂ«rmirĂ«suar.
  • JanĂ« shpallur tĂ« vjetra funksionet SSL_SESSION_get_time(), SSL_SESSION_set_time() dhe SSL_CTX_flush_sessions(), pĂ«rmes tĂ« cilave duhet tĂ« pĂ«rdoren SSL_SESSION_get_time_ex(), SSL_SESSION_set_time_ex() dhe SSL_CTX_flush_sessions_ex(), tĂ« lira nga problemi i vitit 2038.
  • MbĂ«shtetje e pritur nĂ« OpenSSL 3.4 pĂ«r protokollin QIUC nga ana serverĂ« Ă«shtĂ« shtyrĂ« deri nĂ« versionin tjetĂ«r.

Lëshimi i projektit LibreSSL 4.0.0, një fork i OpenSSL, i fokusuar në ofrimin e një niveli më të lartë sigurie dhe mbështetje cilësore për protokollet SSL/TLS me heqjen e funksionalitetit të tepërt, shtimin e mjeteve të reja mbrojtëse dhe një pastrim të konsiderueshëm të kodit. Ndryshimi i dukshëm i numrit të versionit është i lidhur me përdorimin e numeracionit dekash (pas 3.9 vjen versioni 4.0). Ndryshimet më të dukshme:

  • ËshtĂ« shtuar mbĂ«shtetje fillestare pĂ«r ndĂ«rtimin duke pĂ«rdorur Emscripten, njĂ« kompjuter nga C/C++ nĂ« WebAssembly.
  • Opsioni CRLfile Ă«shtĂ« shtuar nĂ« komandĂ«n "openssl cms" pĂ«r tĂ« treguar lista shtesĂ« tĂ« çertifikatave tĂ« tĂ«rhequra (CRL), tĂ« cilat do tĂ« pĂ«rdoren gjatĂ« verifikimit.
  • ËshtĂ« ndalur mbĂ«shtetje pĂ«r platformĂ«n mips32.
  • ËshtĂ« ndaluar aksesin nĂ« funksionet e shkruara nĂ« gjuhĂ«n assembler, pĂ«rmes API-sĂ« publike (funksionet e tilla tani ofrohen vetĂ«m pĂ«rmes funksioneve tĂ« lidhjes nĂ« gjuhĂ«n C). JanĂ« hequr implementimet assembler tĂ« algoritmeve tĂ« vjetruar pĂ«r arkitekturĂ«n e vjetruar.
  • ËshtĂ« hequr kodi pĂ«r keĆĄimin e vlefshmĂ«risĂ« sĂ« çertifikatave, i cili ka humbur kuptimin pas optimizimit tĂ« performancĂ«s.
  • ËshtĂ« pĂ«rmirĂ«suar implementimi i zgjerimeve X.509v3, janĂ« unifikuar metodat X.509v3 dhe Ă«shtĂ« bĂ«rĂ« pastrimi i API-ve tĂ« lidhura me X.509v3.
  • Implementimi i tipit CRYPTO_EX_DATA Ă«shtĂ« shkruar plotĂ«sisht nga e para.
  • NĂ« libcrypto, funksionet atoi() dhe strtol() janĂ« zĂ«vendĂ«suar me strtonum().
  • ËshtĂ« shtuar skedari header crypto_arch.h, nĂ« tĂ« cilin Ă«shtĂ« nxjerrĂ« kodi, specifik pĂ«r arkitekturĂ«n harduerike.
  • ËshtĂ« riparuar dhe optimizuar implementimi i algoritmit DES.
  • JanĂ« hequr skedarĂ«t header pem2.h, ssl2.h, ssl23.h dhe ui_compat.h.
  • Kjo mbĂ«shtetje pĂ«r algoritmin e hashimit Whirlpool Ă«shtĂ« hequr.
  • JanĂ« hequr funksionet HMAC_Init(), OPENSSL_load_builtin_modules(), X509_REQ_{get,set}_extension_nids(), X509_check_trust().
  • JanĂ« fshirĂ« llojet PEM_USER, PEM_CTX, COMP_CTX, COMP_METHOD, X509_CRL_METHOD, STORE, STORE_METHOD dhe SSL_AEAD_CTX.
  • JanĂ« shtuar funksionet SSL_CTX_set1_cert_store() dhe SSL_CIPHER_get_handshake_digest() nĂ« libssl.

ËshtĂ« lĂ«shuar versioni i bibliotekĂ«s kriptografike Botan 3.6.0, e pĂ«rdorur nĂ« projektin NeoPG, fork i GnuPG 2. Biblioteka ofron njĂ« koleksion tĂ« gjerĂ« primitivash tĂ« gatshĂ«m tĂ« pĂ«rdorur nĂ« protokollin TLS, certifikatat X.509, enkriptime AEAD, modulĂ«t TPM, PKCS#11, hashimin e fjalĂ«kalimeve dhe kriptografinĂ« post-kvantike (nĂ«nshkrime tĂ« bazuara nĂ« hash dhe shkĂ«mbim çelesh tĂ« bazuar nĂ« McEliece). Biblioteka Ă«shtĂ« shkruar nĂ« gjuhĂ«n C++ dhe ofrohet nĂ«n licencĂ«n BSD. NĂ« versionin e ri:

  • ËshtĂ« integruar njĂ« bibliotekĂ« e re me algoritma kriptografikĂ« bazuar nĂ« kurba eliptike, operacionet mbi kurbat standarde realizohen 2-3 herĂ« mĂ« shpejt. Po ashtu, Ă«shtĂ« ofruar njĂ« API i ri pĂ«r punĂ« tĂ« nivelit tĂ« ulĂ«t me kurba eliptike.
  • JanĂ« shtuar mbĂ«shtetje pĂ«r algoritmet e enkriptimit post-kvant qĂ« janĂ« standardizuar sĂ« fundmi nĂ« NIST: FIPS 203 ML-KEM (Kyber), FIPS 204 ML-DSA (Dilithium) dhe FIPS 205 SLH-DSA (SPHINCS+).
  • JanĂ« shtuar mbĂ«shtetje pĂ«r çipet TPM2.
  • ËshtĂ« zgjeruar pĂ«rdorimi i llogaritjeve me kohĂ« tĂ« qĂ«ndrueshme pĂ«r tĂ« mbrojtur nga sulmet pĂ«rmes kanaleve anĂ«sore.
  • JanĂ« shtuar gjenerimi i entropisĂ« shtesĂ« pĂ«rmes bibliotekĂ«s jitterentropy.
  • JanĂ« rritur performancat e pĂ«rpunimit tĂ« tĂ« dhĂ«nave nĂ« formatin heksadekor dhe kodimin base64.
  • JanĂ« shtuar mbĂ«shtetje pĂ«r zgjerimet e procesorĂ«ve AVX2-VAES dhe GFNI-AVX2.
  • JanĂ« shtuar pĂ«rcaktimi i mundĂ«sive tĂ« CPU armv7, aarch64 dhe ppc64 nĂ« platformĂ«n OpenBSD.
  • JanĂ« shtuar opsione ndĂ«rtimi pĂ«r ndalimin e tĂ« gjitha futjeve inline tĂ« assembler-it.

Lëshimi i projektit Rustls 0.23.15, i cili zhvillon implementimin klient-server të protokolleve TLS1.2 dhe TLS1.3 për projektet në gjuhën Rust. Rustls nuk ofron implementimin e tij të primitivave kriptografike, por përdor ofrues të tjerë të funksioneve kriptografike (mbështetet algoritmi ECDSA, Ed25519, RSA, ChaCha20-Poly1305, AES128-GCM dhe AES256-GCM). Standardisht, Rustls përdor ofruesin e kriptomarrjes bazuar në bibliotekën aws-lc-rs, e zhvilluar nga kompania Amazon dhe e bazuar në kodin C++ të AWS-LC, e cila është një degë nga projekti BoringSSL (mbështetur nga Google si fork i OpenSSL). Gjithashtu, biblioteka ring, e cila është gjysmë e bazuar në BoringSSL dhe kombinon kodin në assembler, C++ dhe Rust, mund të përdoret si ofrues kriptomarrjeje.

Versioni e reja janë të njohura për optimizimet e rëndësishme të performancës. Thuhet se duke përdorur kriptoprimitivat, biblioteka aws-lc-rs Rustls tani tejkalon bibliotekat OpenSSL dhe BoringSSL në testet që matnin kapacitetin dhe shpejtësinë e negociatës/rivendosjes së lidhjes. Publikimi i bibliotekave kriptografike OpenSSL 3.4, LibreSSL 4.0, Botan 3.6 dhe Rustls 0.23.15 Publikimi i bibliotekave kriptografike OpenSSL 3.4, LibreSSL 4.0, Botan 3.6 dhe Rustls 0.23.15

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster