Криптирането на бъдещето: OpenSSL 3.5 се сбогува с миналото в името на сигурността на утрешния ден

Най-четени

Даниел Десподов
Даниел Десподов
Новинар. Увличам се от съвременни технологии, информационна безопасност, спорт, наука и изкуствен интелект.

Хибридната криптография и QUIC влизат в ядрото.

Проектът OpenSSL обяви излизането на бета версията на библиотеката OpenSSL 3.5. Новата компилация включва както промени в поведението по подразбиране, така и нови функции, отразяващи прехода на проекта към по-модерни и сигурни криптографски стандарти.

Важна промяна е свързана с алгоритъма за криптиране по подразбиране, използван в помощните програми req, cms и smime. Вместо des-ede3-cbc, който преди се използваше по подразбиране, сега се използва aes-256-cbc. Преминаването към по-надежден алгоритъм се дължи на повишените изисквания за сигурност в новите реалности.

Конфигурацията на TLS също е променена. Списъкът на поддържаните по подразбиране групи е актуализиран: включени са хибридни групи с поддръжка на постквантовите алгоритми KEM, а някои остарели и практически неизползвани групи са премахнати. Параметрите за споделяне на ключове вече предлагат X25519MLKEM768 и X25519 по подразбиране.

Разработчиците обявиха, че са отпаднали всички функции BIO_meth_get_*(), използвани преди това за работа с потребителски типове BIO. Това решение е свързано с привеждането на интерфейсите в единна и по-сигурна форма.

Криптирането на бъдещето: OpenSSL 3.5 се сбогува с миналото в името на сигурността на утрешния ден

В OpenSSL 3.5 е добавена поддръжката на сървърната част на протокола QUIC, описан в RFC 9000. Той също така реализира съвместимост с външни QUIC стекове, включително възможност за използване на нулево закъснение (0-RTT). Това разширява приложението на OpenSSL в областта на високопроизводителните мрежови решения.

Бета версията включва и експериментална поддръжка на няколко постквантови алгоритъма: ML-KEM, ML-DSA и SLH-DSA. Въвеждането им отразява ангажимента на проекта да осигури криптоустойчивост в условията на появата на квантовите изчисления.

Конфигурацията включва новата опция no-tls-deprecated-ec, която позволява да се деактивират групите, признати за отпаднали съгласно RFC 8422. Друга добавена опция, enable-fips-jitter, позволява генерирането на ентропия на базата на JITTER в рамките на модула FIPS.

Въведена е поддръжката на централизирано генериране на ключове за CMP (протокол за управление на сертификати). Освен това са добавени обекти за симетричните ключове EVP_SKEY, за да се осигури по-тясна изолация на ключовите данни и да се опрости обработката на ключове чрез API.

Въведена е и поддръжката на множество групи за споделяне на ключове в TLS, което увеличава гъвкавостта при установяване на връзките. Към API са добавени функции, които позволяват конвейерно свързване в персонализирани реализации на алгоритми за криптиране.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини