Janë publikuar disa versione të reja të bibliotekave kriptografike:
Lëshimi i bibliotekës OpenSSL 3.4.0 me implementimin e protokolleve SSL/TLS dhe algoritmeve të ndryshëm të enkriptimit. Mbështetje për OpenSSL 3.4 do të ofrohet deri në tetor 2025. Mbështetje për degët e kaluara OpenSSL 3.3, 3.2, 3.1 dhe 3.0 LTS do të vazhdojë deri në prill 2026, nëntor 2025, mars 2025 dhe shtator 2026 përkatësisht. Kodi i projektit shpërndahet nën licencën Apache 2.0. Novitetet kryesore:
- Shtuar mbështetje për grupin e shifrave për TLSv1.3, i kufizuar nga funksionet e konfirmimit të integritetit të të dhënave (RFC 9150) dhe duke përfshirë algoritmet TLS_SHA256_SHA256 dhe TLS_SHA384_SHA384.
- Shtuar mundësinë opsionale për të përdorur një burim shtesë entropie në gjeneratorin e numrave të rastësishëm, bazuar në jitter, i implementuar me bibliotekën jitterentropy. Formimi i entropisë bëhet përmes matjes së diferencave në kohën e ribërjes së një grupi të caktuar instrukcionesh në CPU, e cila varet nga shumë faktorë të brendshëm dhe është e paparashikueshme pa kontrollin fizik mbi CPU.
- ShtesĂ« fillestare pĂ«r mbĂ«shtetje tĂ« certifikatave tĂ« autorizimit (AC â Attribute Certificate, RFC 5755), tĂ« cilat pĂ«rmbajnĂ« informacion rreth tĂ« drejtave tĂ« aksesit, kompetencave dhe atributeve tĂ« pronarit tĂ« certifikatĂ«s, duke konfirmuar mundĂ«sinĂ« e kryerjes sĂ« veprimeve tĂ« caktuara. PĂ«r shembull, certifikata AC mund tĂ« pĂ«rcaktojĂ« tĂ« drejtĂ«n pĂ«r t'u lidhur me njĂ« shĂ«rbim tĂ« caktuar.
- Shtesë mbështetje për zgjerimet X.509v3, të lidhura me certifikatave të autorizimit.
- Në ofruesin FIPS është realizuar mbështetje për FIPS 140-3 Indicator API, që lejon të përcaktohet nëse një operacion i caktuar është kryer në një shërbim të miratuar apo jo.
- Në API BIO (Basic Input/Output) është përmirësuar përpunimi i hyrjes në formatin Base64.
- Shtesë mbështetje për ndërtimin e utilitarit openssl në mënyrën PIE (Position Independent Executable), që lejon përdorimin e randomizimit të hapësirës së adresave (ASLR).
- Shtesë mbështetje për algoritmet e nënshkrimit digjital të kombinuar, të cilat mund të nxirren drejtpërsëdrejti, si RSA-SHA2-256.
- Në PKCS#12 është shtuar mbështetje për PBMAC 1 (Password-Based Message Authentication Code 1, RFC 9579).
- NĂ« utilitarin openssl janĂ« shtuar opsionet â-not_beforeâ dhe â-not_afterâ pĂ«r tĂ« pĂ«rcaktuar qartĂ« kohĂ«n fillestare dhe pĂ«rfundimtare tĂ« vlefshmĂ«risĂ« sĂ« certifikatĂ«s.
- ĂshtĂ« ofruar mundĂ«sia pĂ«r tĂ« pĂ«rdorur vlerat e llogaritura paraprakisht gjatĂ« inicializimit tĂ« algoritmeve kriptografikĂ« bazuar nĂ« elliptic curves P-256.
- Funksionet TS_VERIFY_CTX_set_* janë shpallur të dale nga përdorimi, pas të cilave janë funksionet TS_VERIFY_CTX_set0_* me semantike të përmirësuar.
- Funksionet SSL_SESSION_get_time(), SSL_SESSION_set_time() dhe SSL_CTX_flush_sessions() janë shpallur të dale nga përdorimi, për të cilat duhet të përdoren SSL_SESSION_get_time_ex(), SSL_SESSION_set_time_ex() dhe SSL_CTX_flush_sessions_ex(), të ndara nga problemi i vitit 2038.
- Mbështetje e pritur në OpenSSL 3.4 për protokollin QIUC në anën server është shtyrë për publikimin e ardhshëm.
Ălirim i projektit LibreSSL 4.0.0, njĂ« fork nĂ« zhvillim i OpenSSL, i orientuar drejt ofrimit tĂ« njĂ« niveli mĂ« tĂ« lartĂ« sigurie dhe mbĂ«shtetje cilĂ«sore pĂ«r protokollet SSL/TLS, me eliminimin e funksionaliteteve tĂ« panevojshme, shtimin e mjeteve tĂ« reja mbrojtĂ«se dhe njĂ« pastrim dhe rikonceptim tĂ« rĂ«ndĂ«sishĂ«m tĂ« kodit. Ndarja e rĂ«ndĂ«sishme e numrit tĂ« versionit Ă«shtĂ« pĂ«r shkak tĂ« pĂ«rdorimit tĂ« numĂ«rimit decimal (pas 3.9 vjen versioni 4.0). Ndryshimet mĂ« tĂ« dukshme:
- Shtuar mbështetje fillestare për ndërtimin me përdorimin e Emscripten, një kompilator nga C/C++ në WebAssembly.
- Në komandën «openssl cms» u shtua opsioni CRLfile për të specifikuar lista shtesë të çertifikatave të revokuara (CRL), të cilat do të përdoren gjatë verifikimit.
- ĂshtĂ« ndalur mbĂ«shtetja pĂ«r platformĂ«n mips32.
- ĂshtĂ« ndalur ofrimi i qasjes nĂ« funksionet e shkruara nĂ« gjuhĂ«n assembler pĂ«rmes API-sĂ« publike (funksionet e tilla tani ofrohen vetĂ«m pĂ«rmes funksioneve mbĂ«shtetĂ«se nĂ« gjuhĂ«n C). JanĂ« fshirĂ« implementimet assembler tĂ« kodimeve tĂ« skaduara pĂ«r arkitektura tĂ« vjetra.
- ĂshtĂ« fshirĂ« kodi pĂ«r ruajtjen e vlefshmĂ«risĂ« sĂ« çertifikatave, i cili humbi kuptimin pas optimizimit tĂ« performancĂ«s.
- Janë përmirësuar implementimet e zgjerimeve X.509v3, janë unifikuar metodat X.509v3 dhe është bërë një pastrim i API-ve të lidhura me X.509v3.
- Janë rikthyer plotësisht implementimet e tipit CRYPTO_EX_DATA.
- Në libcrypto, funksionet atoi() dhe strtol() janë zëvendësuar me strtonum().
- është shtuar skedari për krye crypto_arch.h, në të cilin është kaluar kodi specifik për arkitekturat harduerike.
- Implementimi i algoritmit DES është rinovuar dhe optimizuar.
- Janë fshirë skedarët për krye pem2.h, ssl2.h, ssl23.h dhe ui_compat.h.
- ĂshtĂ« ndalur mbĂ«shtetja pĂ«r algoritmin e hash-it Whirlpool.
- Janë fshirë funksionet HMAC_Init(), OPENSSL_load_builtin_modules(), X509_REQ_{get,set}_extension_nids(), X509_check_trust().
- U larguan tipet PEM_USER, PEM_CTX, COMP_CTX, COMP_METHOD, X509_CRL_METHOD, STORE, STORE_METHOD dhe SSL_AEAD_CTX.
- Në libssl janë shtuar funksionet SSL_CTX_set1_cert_store() dhe SSL_CIPHER_get_handshake_digest().
Disponohet versioni i bibliotekës kriptografike Botan 3.6.0, e përdorur në projektin NeoPG, një fork i GnuPG 2. Biblioteka ofron një koleksion të madh primitive të gatshme, të përdorura në protokollin TLS, certifikatat X.509, algoritmet AEAD, modul et TPM, PKCS#11, hashimin e fjalëkalimeve dhe kriptografinë post-kuantike (nënshkrime të bazuara në hash dhe negocimin e çelqeve të bazuar në McEliece). Biblioteka është shkruar në gjuhën C++ dhe ofrohet nën licencën BSD. Në versionin e ri:
- është integruar një bibliotekë e re me algoritma kriptografikë të bazuar në kurba elliptike, operacionet mbi bazën e kurbave tipike kryhen 2-3 herë më shpejt. Po ashtu është ofruar një API i ri për punët me nivel të ulët me kurbat elliptike.
- është shtuar mbështetje për algoritmet e kriptimit post-kuantik që u standardizuan së fundmi në NIST: FIPS 203 ML-KEM (Kyber), FIPS 204 ML-DSA (Dilithium) dhe FIPS 205 SLH-DSA (SPHINCS+).
- është shtuar mbështetje për çipat TPM2.
- është zgjeruar përdorimi i llogaritjeve me kohë të konstantë për të mbrojtur nga sulmet përmes kanaleve të jashtme.
- Shtuar gjenerimi i entropisë shtesë përmes bibliotekës jitterentropy.
- Përmirësuar performanca e përpunimit të të dhënave në formatin hexadecimal dhe kodimin base64.
- Shtuar mbështetje për zgjerimet e procesorëve AVX2-VAES dhe GFNI-AVX2.
- Shtuar përkufizimi i mundësive të CPU armv7, aarch64 dhe ppc64 në platformën OpenBSD.
- Shtuar një opsion ndërtimi për të çaktivizuar të gjitha injeksionet inline në assembler.
Lëshimi i projektit Rustls 0.23.15, i cili zhvillon implementimin klient-server të protokolleve TLS1.2 dhe TLS1.3 për projektet në gjuhën Rust. Rustls nuk ofron një implementim të vetin të primitiveve kriptografike, por përdor furnizues të lidhur të funksioneve kriptografike (mbështeten algoritmet ECDSA, Ed25519, RSA, ChaCha20-Poly1305, AES128-GCM dhe AES256-GCM). Me default, në Rustls përdoret një furnizues kriptografik i bazuar në biblioteken aws-lc-rs, e cila zhvillohet nga kompania Amazon dhe bazohet në kodin C++ të AWS-LC, i cili është fork nga projekti BoringSSL (i mbajtur nga Google fork OpenSSL). Si furnizues kriptografik gjithashtu mund të përdoret biblioteka ring, e cila është pjesërisht e bazuar në BoringSSL dhe kombinon kodin në assembler, C++ dhe Rust.
Versioni e re të re ka optimizime të rëndësishme të performancës. Kërkohet që përdorimi i kriptoprimitivave në bibliotekën aws-lc-rs e Rustls tani tejkalon bibliotekat OpenSSL dhe BoringSSL në testet që matin kapacitetin dhe shpejtësinë e negociatës/rinovimit të lidhjes.

Burimi: opennet.ru
