OpenSSL 3.2, TCP QUIC halefini uygular

Popüler açık kaynaklı şifreleme kütüphanesi OpenSSL’nin arkasındaki geliştiriciler 3.2.0 sürümünü yayınladı. Bu sürümle birlikte QUIC uygulamasına yönelik ilk yaklaşımlar artık mevcut. QUIC, halihazırda TCP’nin devamı olarak pazarlanan bir aktarım protokolüdür.

Duyuru

Özellikle yeni sürüme sahip kitaplık, RFC 9000’e göre istemci tarafında QUIC protokolünü destekler. QUIC, olağan OpenSSL SSL API’sini kullanır ve QUIC bağlantıları, TLS bağlantılarıyla aynı şekilde bir SSL nesnesi aracılığıyla temsil edilir. Ancak libssl API’sinde örneğin diğer TLS yöntemlerini kullanmanız gerekir. OSSL_QUIC_client_method VEYA OSSL_QUIC_client_thread_method. Standart versiyonda QUIC uygulaması tek akış modunda çalışır. Ancak yeni bir çoklu akış API’si de mevcuttur. Bir QUIC bağlantısı birden fazla akış içerebilir. Sunucu tarafı QUIC desteğinin Nisan 2024 sonuna kadar sürüm 3.3’te kullanıma sunulması bekleniyor.

TLS el sıkışmasında gecikme ve performans konusunda gözden kaçırılmaması gereken bir husus da sertifikaların tüm güven zinciriyle birlikte iletilmesidir. TLS anlaşması sırasında bunu optimize etmek için yeni sürüm artık RFC 8879’a göre sertifika sıkıştırmayı da destekliyor. Bu amaçla zstd ve Brotli için hazır zlib sıkıştırma algoritmaları mevcuttur. Diğer bir performans optimizasyonu ise TCP Hızlı Açma desteğidir; böylece işletim sistemi bu prosedürü destekliyorsa veriler doğrudan SYN ve SYN/ACK’de aktarılabilir.

Ek olarak artık deterministik ECDSA ve Ed25519ctx, Ed25519ph ve Ed448ph imza algoritmalarını kullanmak mümkün. OpenSSL ayrıca 3.2 sürümüyle Brainpool yöntemini kullanan eliptik eğrileri de destekler.

İlginç bir yeni özellik muhtemelen Windows’taki sistem sertifika deposu desteği olacaktır. Ancak bunun yine de bir ortam değişkeni aracılığıyla manuel olarak ayarlanması gerekiyor, ancak OpenSSL blogundaki bilgilere göre bu muhtemelen sonraki sürümlerden birinde varsayılan olarak etkinleştirilecek. Ayrıca sürüm 3.2, AES-GCM-SIV AES modunun yanı sıra Argon2 ve HPKE’nin yanı sıra TLS ham ortak anahtarlarını da destekler.

Yeni sürüm, openssl.org’dan veya GitHub’dan tarball olarak indirilebilir.


(fo)

Haberin Sonu


Yayımlandı

kategorisi

yazarı:

Etiketler:

Yorumlar

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir