Yazılım Güvenlik

OpenSSL 4.0 İlk Alfa Sürümü ile Testte: Encrypted Client Hello, SNMP KDF ve SRTP KDF Desteği

Yeni sürüm AKID doğrulama kontrolleri ve “ML-DSA-MU” özet algoritmasını da sunuyor

  • OpenSSL 4.0 alfa sürümü ile test edilmeye başlandı.
  • AKID doğrulama ve yeni “ML-DSA-MU” digest algoritması destekleniyor.
OpenSSL 4.0 İlk Alfa Sürümü ile Testte: Encrypted Client Hello, SNMP KDF ve SRTP KDF Desteği

OpenSSL projesi, açık kaynak ve platformlar arası güvenli iletişim kütüphanesi olan OpenSSL 4.0’ın ilk alfa sürümünü test amaçlı olarak yayımladı. Bu sürüm, ağ uygulamaları ve web siteleri için güvenli iletişim sağlayan OpenSSL kütüphanesine bir dizi yeni özellik ve iyileştirme getiriyor.

Yeni Özellikler

  • Encrypted Client Hello (ECH) desteği (RFC 9849)
  • RFC 8998 desteği
  • SNMP KDF ve SRTP KDF destekleri
  • sm2sig_sm3 imza algoritması ve post-kuantum destekli tls-hybrid-sm2-mlkem grubu
  • curveSM2 anahtar değişim grubu desteği

Kriptografi ve Algoritmalar

  • SP 800-185’e uygun cSHAKE fonksiyon desteği
  • Yeni “ML-DSA-MU” digest algoritması
  • Windows sistemlerinde statik veya dinamik VC runtime bağlantısı seçeneği
  • TLS 1.2 için müzakere edilen FFDHE anahtar değişimi (RFC 7919)

Güvenlik ve FIPS İyileştirmeleri

  • X509_V_FLAG_X509_STRICT ayarlandığında AKID doğrulama kontrolleri ekleniyor
  • Geliştirilmiş CRL doğrulama süreci ve ek kontroller
  • FIPS modülü kurulurken -defer_tests seçeneği ile FIPS self-testleri ertelenip çalıştırılabiliyor

Yapı ve API Güncellemeleri

  • darwin-i386 ve darwin-ppc hedefleri kaldırıldı
  • TLS’de RFC 8422’ye göre eski elliptic curve destekleri derleme sırasında devre dışı bırakıldı
  • ASN1_STRING opak hale getirildi
  • OPENSSL_cleanup() varsayılan olarak global destructor’da çalıştırılıyor
  • Onlarca API fonksiyonunun imzası, uygun durumlarda const qualifier ile güncellendi
  • X509_cmp_time(), X509_cmp_current_time(), X509_cmp_timeframe() fonksiyonları X509_check_certificate_times() ile değiştirildi

Standartlaştırmalar

  • Hexadecimal dump genişliği: imzalar için 24 byte, diğerleri için 16 byte
  • PKCS5_PBKDF2_HMAC FIPS sağlayıcı kullanımında alt sınır kontrolleri uygulanıyor
  • libcrypto artık global olarak ayrılan verileri atexit() ile temizlemiyor

Uyarı

Bu alfa sürüm yalnızca test amaçlıdır ve üretim ortamlarında kullanıma uygun değildir. Denemek isteyen kullanıcılar, projenin GitHub sayfasından alfa sürümünü indirebilirler.