Pas tetë muajsh zhvillimi, është formuar lëshimi i bibliotekës OpenSSL 3.2.0 me implementimin e protokolleve SSL/TLS dhe algoritmeve të ndryshëm të enkriptimit. Mbështetja për OpenSSL 3.2 do të vazhdojë deri më 23 nëntor 2025. Mbështetja për degët e kaluara OpenSSL 3.1 dhe 3.0 LTS do të vazhdojë deri në mars 2025 dhe shtator 2026 përkatësisht. Mbështetja për degën 1.1.1 u ndërpre në shtator të këtij viti. Kodi i projektit shpërndahet nën licencën Apache 2.0.
Kryesoret e rinovuar në OpenSSL 3.2.0:
- ĂshtĂ« shtuar mbĂ«shtetje klienti pĂ«r protokollin QUIC (RFC 9000), i cili pĂ«rdoret si transport nĂ« protokollin HTTP/3. Implementimi pĂ«rfshin ndĂ«r tĂ« tjera mundĂ«sinĂ« e transferimit tĂ« disa kanaleve pĂ«rmes njĂ« lidhjeje. KomponentĂ«t pĂ«r pĂ«rdorimin e QUIC nĂ« serverĂ« do tĂ« pĂ«rfshihen nĂ« lĂ«shimin e OpenSSL 3.3, qĂ« planifikohet tĂ« publikohet jo mĂ« vonĂ« se 30 prill 2024.
QUIC është një protokoll mbi UDP që mbështet shumë lidhje dhe ofron metoda enkriptimi të barabarta me TLS/SSL. Protokolli u krijua në vitin 2013 nga Google si një alternativë ndaj kombinimit TCP+TLS për Uebin, duke zgjidhur problemet me kohën e gjatë të instalimit dhe negociatës së lidhjeve në TCP dhe duke eliminuar vonesat që ndodhin gjatë humbjes së paketave gjatë transfertës së të dhënave.
- TLS implementon mbështetje për zgjerimin për kompresimin e certifikatave në fazën e negociatës së lidhjeve (RFC 8879), duke lejuar që të shpejtohet vendosja e lidhjes pasi transmetimi i të dhënave të certifikatave zë një pjesë të madhe të trafikut gjatë negociatës. Mbështetet kompresimi duke përdorur bibliotekat zlib, zstd dhe Brotli.
- Shtohet mbështetje për variantin e përcaktuar të nënshkrimeve digjitale ECDSA (ECDSA e Përcaktuar, RFC 6979), në të cilin në vend të një sekuence rastësore gjatë gjenerimit të nënshkrimit përdoret hash HMAC-SHA256 nga kyçi privat dhe tekstin e mesazhit të nënshkruar, që mundëson gjithmonë marrjen e një nënshkrimi të njëjtë në operacione të ndryshme të nënshkrimit, por nuk lejon rrjedhjen e të dhënave që mund të përdoren për të gjetur kyçin privat (kyçi privat mund të merret nëse të paktën dy nënshkrime për të dhëna të ndryshme janë krijuar duke përdorur një sekuencë rastësore të përsëritur).
- Shtohet mbështetje për versionet e zgjeruara të nënshkrimeve digjitale me kyç të hapur Ed25519 dhe Ed448: Ed25519ctx, Ed25519ph dhe Ed448ph (RFC 8032).
- Shtohet mbështetje për modin e enkriptimit AES-GCM-SIV (RFC 8452), i cili kombinon performancën e lartë të modit GCM (Galois/Counter Mode) me qëndrueshmëri ndaj rrjedhjeve kur përdorim përsëritës të kodit rastësor nonce.
- Implementohet funksioni i formimit të kyçit Argon2 (RFC 9106), i cili fitoi në garën për funksione të hashing-ut të fjalëkalimeve në vitin 2015. Shtohet mundësia e përdorimit të një pooli të thread-ev.
- ĂshtĂ« shtuar mbĂ«shtetje pĂ«r enkriptimin hibrid tĂ« bazuar nĂ« mekanizmin HPKE (Hybrid Public Key Encryption, RFC 9180), i cili kombinon thjeshtĂ«sinĂ« e transmetimit tĂ« çelĂ«sit nĂ« enkriptimin me çelĂ«s publik me performancĂ«n e lartĂ« tĂ« enkriptimit simetrik (tĂ« dhĂ«nat enkriptohen me njĂ« çelĂ«s simetrik tĂ« shpejtĂ«, ndĂ«rsa vetĂ« çelĂ«si enkriptohet me njĂ« çelĂ«s asimetrik tĂ« ngadaltĂ«).
- Në TLS është implementuar mundësia e përdorimit të çelësave të hapur "të mehanshëm" (raw) (RFC 7250).
- ĂshtĂ« shtuar mbĂ«shtetje pĂ«r mekanizmin e hapjes sĂ« shpejtĂ« tĂ« lidhjeve TCP (TFO â TCP Fast Open, RFC 7413), i cili lejon tĂ« reduktohet numri i hapave tĂ« krijimit tĂ« lidhjes duke i kombinuar nĂ« njĂ« kĂ«rkesĂ« hapat e parĂ« dhe tĂ« dytĂ« tĂ« procesit klasik tĂ« 3 hapave tĂ« negociatĂ«s sĂ« lidhjes dhe jep mundĂ«sinĂ« e dĂ«rgimit tĂ« tĂ« dhĂ«nave nĂ« fazĂ«n fillestare tĂ« krijimit tĂ« lidhjes.
- Në TLS është implementuar mbështetje për skemat e lidhura të nënshkrimit dixhital, që lejojnë përdorimin e implementimeve të jashtme të algoritmeve, për shembull, për përdorimin në TLS të algoritmeve që janë të qëndrueshme ndaj akumulimeve në kompjuterët kuantikë.
- Në TLS 1.3 është shtuar mbështetje për kurba eliptike të mbrojtura Brainpool.
- ĂshtĂ« shtuar mbĂ«shtetje pĂ«r instruktionet e procesorĂ«ve SM4-XTS.
- Në platformën Windows është realizuar mundësia e përdorimit të magazinës së certifikatave rrënjësore të sistemit (në mënyrë të parazgjedhur është çaktivizuar). Për t'u qasur në certifikatat në magazinë, është propozuar URI «org.openssl.winstore://».
Burimi: opennet.ru
