U lançua librarĂs OpenSSL 4.0.0, e cila ofron implementimin e protokolleve TLS dhe algorithme tĂ« ndryshme tĂ« enkriptimit. OpenSSL 4.0 Ă«shtĂ« klasifikuar si njĂ« lĂ«shim me mbĂ«shtetje standarde, pĂ«rdita e tĂ« cilave lĂ«shohen brenda 13 muajve. MbĂ«shtetje pĂ«r versionet e kaluara OpenSSL 3.6, 3.5 LTS, 3.4 dhe 3.0 LTS do tĂ« vazhdojĂ« deri nĂ« nĂ«ntor 2026, prill 2030, tetor 2026 dhe Shtator 2026 pĂ«rkatĂ«sisht. Kodi i projektit shpĂ«rndahet nĂ«n licencĂ«n Apache 2.0.
Novitetet kryesore:
- ĂshtĂ« shtuar mbĂ«shtetje pĂ«r zgjerimin TLS ECH (Encrypted ClientHello, RFC 9849), i dedikuar pĂ«r enkriptimin e informacionit mbi parametrat e seancave TLS, si p.sh. emri i kĂ«rkuar i domenit. Ndryshe nga zgjerimi ESNI (Encrypted Server Name Indication), nĂ« ECH, gjithçka nĂ« mesazhin TLS ClientHello Ă«shtĂ« e enkriptuar, duke ndihmuar nĂ« ndalimin e rrjedhjeve pĂ«rmes fushave qĂ« nuk pĂ«rfshihen nga ESNI, siç Ă«shtĂ« fusha PSK (Pre-Shared Key).
- ĂshtĂ« shtuar mbĂ«shtetje pĂ«r algorithmet e pĂ«rcaktuara nĂ« RFC 8998, qĂ« pĂ«rdorin grupin standard tĂ« algoritmeve tĂ« kriptimit SM2 tĂ« KinĂ«s: algoritmi i krijimit tĂ« nĂ«nshkrimit digjital sm2sig_sm3, grupi i shkĂ«mbimit tĂ« çelĂ«save curveSM2 dhe grupi post-kvantic curveSM2MLKEM768.
- Shtohet funksioni kriptografik i hashimit cSHAKE, i bazuar në algoritmin SHA-3, që lejon formimin e hash-eve të ndryshme bazuar në të njëjtat të dhëna hyrëse për të mbrojtur nga sulmet që manipulojnë rishfrytëzimin e të dhënave.
- Shtohet algoritmi hibrid "ML-DSA-MU", i cili kombinon algoritmin post-kvantin të formimit të nënshkrimit digjital ML-DSA (CRYSTALS-Dilithium) me funksionin klasik të hashimit SHAKE256.
- Shtohet mbështetje për funksionet e formimit të çelësave SNMP KDF të bazuara në HMAC-SHA dhe SRTP KDF të bazuar në AES-CM, të përdorura në protokollet rrjetore SNMPv3 dhe SRTP për krijimin e çelësave kriptografikë.
- Në komandën "openssl fipsinstall" është shtuar opsioni "-defer_tests", që lejon shtyrjen e ekzekutimit të testeve gjatë instalimit të moduleve FIPS.
- Për platformën Windows është implementuar mbështetje për përdorimin e lidhjes statike ose dinamike me Visual C++ Runtime.
- Në TLS 1.2 është shtuar mbështetje për negociatën e shkëmbimit të çelësave të bazuar në algoritmin FFDHE, duke përputhur RFC 7919.
- ĂshtĂ« ndalur mbĂ«shtetja pĂ«r SSLv3 dhe SSLv2 Client Hello.
- ĂshtĂ« hequr mbĂ«shtetja pĂ«r motorĂ«t e ngarkuar dinamikisht, pĂ«r tĂ« cilĂ«t pĂ«r zgjerimin e funksionalitetit tĂ« OpenSSL duhet tĂ« pĂ«rdoret koncepti i ofruesve tĂ« integruar.
- Në TLS, përkrahja për kurbat elliptike të vjetra është çaktivizuar gjatë fazës së kompilimit. Mund të përdorni opsionin «enable-tls-deprecated-ec» për të kthyer mbështetje.
- U eliminua utilitarja c_rehash, të cilën tani duhet ta zëvendësoni me komandën «openssl rehash».
- U eleminua opsioni i vjetër «msie-hack» nga komanda «openssl ca».
- U eliminua mbështetja për metodat proprietarë EVP_CIPHER, EVP_MD, EVP_PKEY dhe EVP_PKEY_ASN1.
- U eleminuan funksionet e vjetra SSL/TLS, të lidhura me versionet fikse të protokolleve, për shembull, «TLSv1_client_method()».
- U eliminuan funksionet e vjetra ERR_get_state(), ERR_remove_state() dhe ERR_remove_thread_state().
- U ndalua mbështetja për platformat e synuara darwin-i386{,-cc} dhe darwin-ppc{,64}{,-cc}.
Burimi: opennet.ru
