OpenSSL 3.5 LTS 发布,搭载服务器端 QUIC

OpenSSL 3.5 LTS 发布,搭载服务器端 QUIC

💡 原文中文,约900字,阅读约需3分钟。
📝

内容提要

OpenSSL 3.5 将于2025年4月8日发布,新增服务器端QUIC支持、PQC算法支持及多项增强功能,默认加密算法为aes-256-cbc,更新TLS支持组列表,并弃用部分函数。此版本为最新的长期支持版本。

🎯

关键要点

  • OpenSSL 3.5 将于2025年4月8日发布,是最新的长期支持版本。

  • 新增对服务器端 QUIC(RFC 9000)的支持。

  • 支持第三方 QUIC 堆栈,包括 0-RTT 支持。

  • 支持 PQC 算法(ML-KEM、ML-DSA 和 SLH-DSA)。

  • 默认加密算法从 des-ede3-cbc 更改为 aes-256-cbc。

  • 默认 TLS 支持组列表已更改,优先使用混合 PQC KEM 组。

  • 弃用所有 BIO_meth_get_*() 函数。

  • 新增配置选项 no-tls-deprecated-ec,用于禁用已弃用的 TLS 组支持。

  • 新增配置选项 enable-fips-jitter,使 FIPS 提供程序使用 JITTER 种子源。

  • 支持 CMP 中的中央密钥生成。

  • 增加对不透明对称密钥对象(EVP_SKEY)的支持。

  • 支持多个 TLS 密钥共享和改进的 TLS 密钥建立组可配置性。

  • API 支持在提供的密码算法中进行流水线操作。

🔎

延伸解读

QUIC 支持的意义

OpenSSL 3.5 引入了对服务器端 QUIC 的支持,这意味着开发者可以利用 QUIC 协议的低延迟和高性能特性,提升网络应用的响应速度。QUIC 的支持将使得在高流量环境下的连接管理更加高效,尤其适合实时应用和视频流服务。

PQC 算法的引入

随着量子计算的发展,传统加密算法面临潜在威胁。OpenSSL 3.5 支持的后量子密码学(PQC)算法,如 ML-KEM 和 ML-DSA,旨在增强数据安全性。企业在选择加密方案时,应关注这些新算法的实施,以确保未来的安全性。

默认加密算法的变化

OpenSSL 3.5 将默认加密算法从 des-ede3-cbc 更改为 aes-256-cbc,反映了对更强加密标准的重视。用户和开发者应注意这一变化,确保其应用程序和系统配置与新标准兼容,以避免潜在的安全风险。

弃用函数的影响

在 OpenSSL 3.5 中,所有 BIO_meth_get_*() 函数被弃用,这可能影响依赖这些函数的旧代码。开发者需要审查和更新其代码库,以适应新版本,确保功能的正常运行和安全性。

延伸问答

OpenSSL 3.5 的发布日期是什么时候?

OpenSSL 3.5 将于2025年4月8日发布。

OpenSSL 3.5 新增了哪些主要功能?

新增对服务器端 QUIC 支持、PQC 算法支持及多项增强功能。

OpenSSL 3.5 默认的加密算法是什么?

默认加密算法为 aes-256-cbc。

OpenSSL 3.5 对 TLS 支持组列表做了哪些更改?

默认 TLS 支持组列表已更改,优先使用混合 PQC KEM 组,并删除了一些未使用的组。

OpenSSL 3.5 支持哪些 PQC 算法?

支持的 PQC 算法包括 ML-KEM、ML-DSA 和 SLH-DSA。

OpenSSL 3.5 中弃用了哪些函数?

所有 BIO_meth_get_*() 函数均已弃用。

🏷️

标签

➡️

继续阅读