Pas pas tetë muaj zhvillimi, u formua publikimi i bibliotekës OpenSSL 3.2.0 me zbatimin e protokolleve SSL/TLS dhe algoritmeve të ndryshëm të enkriptimit. Mbështetja për OpenSSL 3.2 do të zhvillohet deri më 23 nëntor 2025. Mbështetja për degët e mëparshme OpenSSL 3.1 dhe 3.0 LTS do të vazhdojë deri në mars 2025 dhe nëntor 2026 përkatësisht. Mbështetja për degën 1.1.1 u përfundua këtë nëntor. Kodi i projektit shpërndahet nën licencën Apache 2.0.
Novitetet kryesore në OpenSSL 3.2.0:
- Mbështetje klienti për protokollin QUIC (RFC 9000) është shtuar, i cili përdoret si transport në protokollin HTTP/3. Zbatimi përfshin, ndër të tjera, mundësinë e transmetimit të disa kanaleve përmes një lidhjeje. Komponentët për të përdorur QUIC në sistemet do të përfshihen në publikimin e OpenSSL 3.3, që planifikohet të publikohet jo më vonë se 30 prill 2024.
QUIC është një shtesë mbi protokollin UDP që mbështet multipleximin e disa lidhjeve dhe ofron metoda enkriptimi ekuivalente me TLS/SSL. Protokolli u krijua në vitin 2013 nga Google si një alternativë ndaj lidhjes TCP+TLS për Uebin, duke adresuar problemet me kohën e gjatë për mbajtjen dhe negociatën e lidhjeve në TCP dhe duke eliminuar vonesat gjatë humbjes së pakove gjatë transmetimit të të dhënave.
- Në TLS është zbatuar mbështetje për zgjerimin për kompresimin e certifikatave në fazën e negociatës së lidhjes (RFC 8879), e cila lejon përshpejtimin e krijimit të lidhjes pasi që transmetimi i të dhënave të certifikatave zë një pjesë të madhe të trafikut gjatë fazës së negociatës. Mbështetet kompresimi duke përdorur bibliotekat zlib, zstd dhe Brotli.
- Mbështetje për variantin e caktuar të nënshkrimeve dixhitale ECDSA (Deterministic ECDSA, RFC 6979) është shtuar, ku në vend të një sekuence rastësore gjatë krijimit të nënshkrimit përdoret hesh HMAC-SHA256 nga çelësi privat dhe teksti i mesazhit të nënshkruar, i cili lejon që gjithmonë të merret e njëjta nënshkrim në operacione të ndryshme nënshkrimi, por nuk lejon rrjedhjen e të dhënave që mund të përdoren për të zbuluar çelësin privat (çelësi privat mund të zbulohet nëse të paktën dy nënshkrime për të dhëna të ndryshme janë formuar duke përdorur një sekuencë rastësore që përsëritet).
- Mbështetje për variante të zgjeruara të nënshkrimeve dixhitale me çelësin publik Ed25519 dhe Ed448: Ed25519ctx, Ed25519ph dhe Ed448ph (RFC 8032) është shtuar.
- ĂshtĂ« shtuar mbĂ«shtetje pĂ«r modalitetin e enkriptimit AES-GCM-SIV (RFC 8452), i cili kombinon performancĂ«n e lartĂ« tĂ« modalitetit GCM (Galois/Counter Mode) me qĂ«ndrueshmĂ«rinĂ« ndaj rrjedhjeve kur ripĂ«rdoret kodi i rastĂ«sishĂ«m nonce.
- ĂshtĂ« realizuar funksioni pĂ«r formimin e çelĂ«sit Argon2 (RFC 9106), i cili fitoi nĂ« 2015 nĂ« konkursin pĂ«r funksione hash pĂ«r fjalĂ«kalime. ĂshtĂ« shtuar mundĂ«sia pĂ«r pĂ«rdorimin e njĂ« grumbulli me shtylla.
- ĂshtĂ« shtuar mbĂ«shtetje pĂ«r enkriptimin hibrid mbi mekanizmin HPKE (Hybrid Public Key Encryption, RFC 9180), i cili bashkon thjeshtĂ«sinĂ« e transferimit tĂ« çelĂ«sit nĂ« enkriptimin me çelĂ«s publik me performancĂ«n e lartĂ« tĂ« enkriptimit simetrik (tĂ« dhĂ«nat enkriptohen me njĂ« çelĂ«s simetrik tĂ« shpejtĂ«, ndĂ«rsa çelĂ«si vetĂ« enkriptohet me njĂ« çelĂ«s asimetrik mĂ« tĂ« ngadaltĂ«).
- Në TLS është realizuar mundësia e përdorimit të çelësve të hapur "të raw" (RFC 7250).
- ĂshtĂ« shtuar mbĂ«shtetje pĂ«r mekanizmin e hapjes sĂ« shpejtĂ« tĂ« TCP-sĂ« (TFO â TCP Fast Open, RFC 7413), i cili lejon reduktimin e numrit tĂ« hapave pĂ«r vendosjen e lidhjes duke kombinuar nĂ« njĂ« kĂ«rkesĂ« hapin e parĂ« dhe tĂ« dytĂ« tĂ« procesit klasik 3-hapĂ«sh tĂ« pajtimit tĂ« lidhjes dhe ofron mundĂ«sinĂ« pĂ«r dĂ«rgimin e tĂ« dhĂ«nave nĂ« fazĂ«n fillestare tĂ« vendosjes sĂ« lidhjes.
- Në TLS është realizuar mbështetje për skemat e nënshkrimit digjital të plug-inn, që lejojnë përdorimin e implementimeve të jashtme të algoritmeve, për shembull, për përdorim në algoritma të qëndrueshëm ndaj përzgjedhjes në kompjuterët kuantikë.
- Në TLS 1.3 është shtuar mbështetje për kurbat eliptike të mbrojtura Brainpool.
- ĂshtĂ« shtuar mbĂ«shtetje pĂ«r instruksionet e procesorit SM4-XTS.
- Në platformën Windows është realizuar mundësia e përdorimit të depozitës sistemore të certifikatave rrënjësore (për më shumë, është çaktivizuar si parazgjedhje). Për të aksesuar certifikatat në depozitën Windows është propozuar URI "org.openssl.winstore:///".
Burimi: opennet.ru
