Mivercon Security Forum

Volledige versie: Lancering OpenSSL 3.0 uitgesteld naar vierde kwartaal 2020
U bekijkt momenteel een uitgeklede versie van ons materiaal. De volledige versie met bijbehorende opmaak weergeven.
De lancering van OpenSSL 3.0 is uitgesteld naar het vierde kwartaal van 2020, wat een vertraging van een half jaar inhoudt. Dat heeft Matt Caswell van het OpenSSL-team bekendgemaakt. OpenSSL behoort tot de meest gebruikte software voor het versleutelen van internetverbindingen.

Websites maken er bijvoorbeeld gebruik van om het verkeer van en naar bezoekers te versleutelen. OpenSSL 3.0 zal een grote aanpassing van de software inhouden. Sinds september vorig jaar zijn er 2112 aanpassingen aan de code doorgevoerd. Dit is 8,5 procent van alle aanpassingen aan OpenSSL sinds het project in 1998 werd gelanceerd.

De grootste verandering is de introductie van een concept genaamd "Providers". Alle encryptiealgoritmes in OpenSSL 3.0 zullen in een provider worden geïmplementeerd. Zo is er een "standaard" ingebouwde provider, alsmede andere providers, waaronder een "legacy" provider die toegang tot legacy encryptiealgoritmes geeft, en een "FIPS" provider waarmee FIPS gevalideerde algoritmes zijn in te schakelen.

Oorspronkelijk was het plan om alle code tegen het einde van dit jaar af te ronden, waarna er verschillende b├Ętaversies zouden verschijnen. De definitieve versie zou dan begin tweede kwartaal 2020 moeten verschijnen. "Het is duidelijk geworden dat we dit tijdsvenster niet gaan halen", aldus Caswell. Naar verwachting zal alle code waarschijnlijk pas tegen het einde van het tweede kwartaal van volgend jaar zijn afgerond, waarbij de uiteindelijke lancering naar begin vierde kwartaal 2020 is verschoven.

Volgens Caswell zal de upgrade van OpenSSL 1.1.1 naar OpenSSL 3.0 voor de meeste applicaties relatief eenvoudig zijn. Om van de nieuwe features in OpenSSL te kunnen profiteren zullen mogelijk verschillende aanpassingen zijn vereist. Verder heeft de upgrade van OpenSSL 1.0.2 naar OpenSSL 3.0 meer voeten in de aarde. Gebruikers van deze versie krijgen dan ook het advies om te upgraden naar de nieuwste LTS (Long Term Support) versie van OpenSSL 1.1.1, om zo de migratie naar OpenSSL 3.0 eenvoudiger te maken. De ondersteuning van OpenSSL 1.0.2 zal later dit jaar ook stoppen. Er zullen dan geen nieuwe beveiligingsupdates meer verschijnen.

bron: security.nl
Koppelingen