Lëshimi i bibliotekës kriptografike OpenSSL 4.0.0

U publikua biblioteka OpenSSL 4.0.0, e cila ofron implementimin e protokolleve TLS dhe algoritmeve të ndryshëm të enkriptimit. OpenSSL 4.0 është klasifikuar si një version me mbështetje të zakonshme, ku përditësimet publikohen për një periudhë prej 13 muajsh. Mbështetje për deget e mëparshme OpenSSL 3.6, 3.5 LTS, 3.4 dhe 3.0 LTS do të vazhdojë deri në nëntor 2026, prill 2030, tetor 2026 dhe shtator 2026 përkatësisht. Kodi i projektit shpërndahet nën licencën Apache 2.0.

Novitetet kryesore:

  • Shtuar mbështetje për zgjerimin TLS ECH (Encrypted ClientHello, RFC 9849), i cili është i dizajnuar për të enkriptuar informacionin mbi parametrit e seancave TLS, siç është emri i kërkuar i domain-it. Ndryshe nga zgjerimi ESNI (Encrypted Server Name Indication), në ECH nuk enkriptohen vetëm fushat e veçanta, por e tërë mesazhi TLS ClientHello enkriptohet, gjë që lejon bllokimin e rrjedhjeve përmes fushave që nuk mbulohen nga ESNI, si për shembull fusha PSK (Pre-Shared Key).
  • Shtuar mbështetje për algoritme të caktuara në RFC 8998 që përdorin një grup standardizimi të algoritmeve të kriptografisë SM2 të miratuar në Kinë: algoritmi i krijimit të nënshkrimit digjital sm2sig_sm3, grupi i shkëmbimit të çelësave curveSM2 dhe grupi post-kvantar curveSM2MLKEM768.
  • Shtuar funksioni kriptografik i heshit cSHAKE, i bazuar në algoritmin SHA-3, i cili lejon krijimin e hash-eve të ndryshme mbi të njëjtat të dhëna hyrëse për të parandaluar sulmet që manipullojnë riciklimin e të dhënave.
  • Shtuar algoritmi hibrid "ML-DSA-MU", që kombinon algoritmin post-kvantar të krijimit të nënshkrimit ML-DSA (CRYSTALS-Dilithium) me funksionin klasik të heshit SHAKE256.
  • Shtuar mbështetje për funksionet e krijimit të çelësave SNMP KDF të bazuara në HMAC-SHA dhe SRTP KDF të bazuara në AES-CM, të cilat përdoren në protokollat rrjetore SNMPv3 dhe SRTP për krijimin e çelësave kriptografikë.
  • Në komandën "openssl fipsinstall" është shtuar opsioni "-defer_tests", që lejon shtyrjen e ekzekutimit të testeve gjatë instalimit të moduleve FIPS.
  • Për platformën Windows është realizuar mbështetje për përdorimin e lidhjes statike ose dinamike me Visual C++ Runtime.
  • Në TLS 1.2 është shtuar mbështetje për negociatën e shkëmbimit të çelësave të bazuar në algoritmin FFDHE, që i përgjigjet RFC 7919.
  • Është ndalur mbështetja për SSLv3 dhe SSLv2 Client Hello.
  • Është hequr mbështetja për motorët e ngarkueshëm dinamikisht, në vend të të cilëve për t'u zgjeruar funksionaliteti i OpenSSL duhet të përdoret koncepti i ofruesve të tërheqshëm.
  • Në TLS, mbështetja për kurba eliptike të kaluara është çaktivizuar në fazën e kompilimit. Mund të përdoret opsioni «enable-tls-deprecated-ec» për rikthim.
  • U shua utilita c_rehash, e cila tani zëvendësohet me komandën «openssl rehash».
  • Opsioni i vjetër «msie-hack» është fshirë nga komandës «openssl ca».
  • Mbështetja për metodat e pronarit EVP_CIPHER, EVP_MD, EVP_PKEY dhe EVP_PKEY_ASN1 është hequr.
  • Janë hequr funksionet e vjetra SSL/TLS që ishin të lidhura me versionet fikse të protokolleve, siç është «TLSv1_client_method()».
  • Funksionet e vjetra ERR_get_state(), ERR_remove_state() dhe ERR_remove_thread_state() janë hequr.
  • Mbështetja për platformat e synuara darwin-i386{,-cc} dhe darwin-ppc{,64}{,-cc} është ndërprerë.

Burimi: opennet.ru

Blini hosting të besueshëm për faqe interneti me mbrojtje nga DDoS, serverë VPS VDS 🔥 Blini hosting të besueshëm për faqe interneti me mbrojtje nga DDoS, serverë VPS VDS | ProHoster