本文介绍了QUIC协议的基本结构和实现,重点讲解了QUIC客户端的开发过程。QUIC在UDP上运行,分为Long Header和Short Header两种包结构。通过ngtcp2库,作者展示了如何实现一个最小的QUIC客户端,包括握手、数据发送和优雅关闭。QUIC的加密层基于TLS 1.3,采用独特的密钥派生机制和丢包检测方法,显著提高了传输效率和安全性。
JDK 27引入了混合后量子密钥交换,增强了TLS 1.3的安全性。通过结合传统椭圆曲线算法与量子抗性ML-KEM,Java应用可默认受益,无需代码更改。新版本支持三种混合密钥交换选项,用户可自定义启用的密钥组。
Java 27引入了混合密钥交换方案,将ML-KEM与传统ECDHE算法结合,为Java应用提供TLS层保护,抵御“先收集后解密”威胁。Ana在Inside Java Newscast中解释了TLS 1.3的后量子混合密钥交换,并演示了Java应用如何利用这一技术。
在密码学中,安全信道是网络协议的核心目标。TLS 1.3 的成功推动了协议设计的简化与可验证性。Noise 和 Signal 协议框架成为重要范式,前者通过可组合性简化设计,后者实现端到端加密。本文探讨了这些协议的设计动机、安全属性及未来发展方向。
JEP 527已集成至JDK 27,增强Java应用安全性,采用混合密钥交换算法保护TLS 1.3,抵御量子计算攻击。使用javax.net.ssl API的应用默认受益,用户可自定义密钥交换算法。
2026年1月19日的Java新闻包括JEP 527提升至JDK 27,增强TLS 1.3混合密钥交换;GlassFish Grizzly 5.0、Oracle关键补丁更新、Payara平台更新及Liberica JDK等维护版本发布,重点关注安全漏洞修复。
本周Java动态包括JEP 527进展、JDK 26发布计划、Mandrel 25和Seed4j发布,以及GlassFish、WildFly、Spring AI等框架的里程碑更新。新特性包括TLS 1.3后量子混合密钥交换、Helidon Data和Micronaut 4.9.4等。Keycloak 26.4.0增强了安全性和用户认证功能。
TLS 1.3于2018年发布,将完整握手从2 RTT压缩至1 RTT,并引入0-RTT恢复模式。它移除了RSA密钥交换、CBC模式等不安全特性,仅保留5种AEAD密码套件。密钥推导改用HKDF,支持KeyUpdate密钥轮换。0-RTT虽能首包发送数据,但存在重放风险,仅建议用于幂等操作。部署时需应对中间设备僵化问题,升级路径可渐进式兼容TLS 1.2。
本文介绍了TLS 1.3协议的实现,强调其相较于TLS 1.2的简化和安全性提升。通过C语言实现了一个支持ECDHE密钥交换和AES-128-GCM加密的TLS 1.3客户端。握手过程分为多个阶段,确保数据传输的安全性,并展示了握手逻辑和密码学模块的实现,强调在生产环境中进行证书验证等安全措施的重要性。
HTTP/3是基于QUIC协议的最新超文本传输协议,利用UDP降低延迟并提高连接可靠性。它支持TLS 1.3加密,避免TCP的头阻塞,提升移动网络性能。现代浏览器和服务器(如Nginx、Caddy)均支持HTTP/3,启用和测试较为简单。使用HTTP/3可实现更快、更安全的应用,改善用户体验。
gm-quic 是一个高效的 Rust 实现的 QUIC 协议,支持 RFC 9000 和扩展,适用于高性能传输和物联网,集成 TLS 1.3 加密,确保数据安全,并支持连接迁移。
PostgreSQL 18 更新包括默认启用数据校验和、查询优化、临时表处理改进、增量排序和逻辑解码组件检查。新版本提升了性能和错误处理能力,支持非确定性排序和 TLS 1.3 加密套件。
开源路由系统OpenWrt 24.10稳定版发布,支持Wi-Fi 6和初步支持Wi-Fi 7。用户可从23.05版本升级,建议备份配置。新版本改进多个组件,支持TLS 1.3,激活POSIX访问控制,兼容1970种设备。部分路由器存在兼容性问题需注意。
OpenSSL 3.4 正式版发布,新增属性证书支持和 TLS 1.3 完整性密码套件,更新包括复合签名算法、FIPS 支持、CRL 请求等,优化 ECC 组初始化,提升性能。
本文讲解如何在IIS上使用OpenSSL创建自定义证书。步骤包括下载OpenSSL、生成私钥、创建证书请求、生成证书、导入证书到Windows信任库,并在IIS中绑定证书和启用TLS 1.3。
AWS致力于提高Java应用程序的性能和安全性,但旧版本的AWS SDK与TLS 1.3不兼容。建议升级到1.12.x或2.x版本的AWS SDK或暂时省略TLS 1.3。使用Maven插件和CloudTrail Lake来确定是否受影响。
亚马逊云科技(AWS)宣布超过80%的AWS服务API端点支持TLS 1.3和TLS 1.2,其余服务正在全球各个AWS区域和可用区中添加TLS 1.3。AWS致力于提供支持现代安全技术的云计算环境,已开始启用TLS 1.3,并将在2023年12月31日之前完成。
微软将在2025年秋季发布Microsoft System Center 2025版本,该版本将添加对Azure Stack HCI 23H2集群的支持,并提供增强的使用体验和更安全的启动体验。新版本还将支持TLS 1.3和对Microsoft Azure Key Vault库中存储密码的支持。
SQL Server Management Studio 20.x 引入了增强功能,如新的连接安全属性、更新版本的 Microsoft.Data.SqlClient 和服务器管理对象(SMO),以及对加密和传输层安全(TLS)1.3 的支持。SSMS 20.1 还包括更新的驱动程序版本和对象资源管理器的增强功能。用户可以通过 dbForge SQL Tools 增强 SSMS,这是一套用于 SQL Server 开发和管理的 15 个应用程序和插件。提供 30 天免费试用。
量子计算机的崛起引发了对后量子密码学的关注。目前,TLS 1.3连接中约有2%采用了后量子密码学,预计到2024年底将有两位数的采用率。苹果已宣布将在2024年底之前使用后量子密码学保护iMessage,Signal聊天已经采用了后量子密码学。量子计算机对当前常用的密钥加密算法具有破解能力,因此需要迁移到后量子密码学。预计到2037年,可能会出现具有密码学意义的量子计算机。美国国家安全局计划在2033年之前完成迁移,并从2025年开始优先选择支持后量子密码学的供应商。对于不同类型的密码学,后量子迁移的困难、影响和紧迫性有很大差异。对于大多数组织来说,后量子迁移将涉及两个方面:密钥协商和签名/证书。对称密码学已经是后量子安全的,而密钥协商和签名/证书需要进行后量子迁移。目前,后量子密钥协商相对容易部署,但后量子签名/证书的迁移更加困难,需要更多时间。
完成下面两步后,将自动完成登录并继续当前操作。