🔐 Релиз, please: обновление протоколов SSL/TLS!
На этой неделе состоялся релиз криптографической библиотеки OpenSSL 3.3.0! 🚀 Это довольно важное событие в мире информационной безопасности, так как новая версия включает обновление протоколов SSL/TLS и различных алгоритмов шифрования.
📅 Поддержка проекта OpenSSL 3.3 будет продолжаться до апреля 2026 года. Также объявлены сроки поддержки прошлых веток: OpenSSL 3.2, 3.1 и 3.0 LTS.
🔒 Напомним, что исходный код OpenSSL распространяется под лицензией Apache 2.0.
🆕 В новой версии OpenSSL 3.3.0 добавлены следующие нововведения:
- Интеграция поддержки протокола QUIC (RFC 9000).
- Реализация расширений протокола управления сертификатами CMP (Certificate Management Protocol).
- Возможность отключения использования функции atexit на этапе сборки.
- Добавление варианта API SSL_SESSION, устраняющего проблему 2038 года.
- Реализация возможности автоматического получения параметров китайской теоремы об остатках.
- Добавление возможности игнорирования неизвестных названий алгоритмов подписей, заданных в параметрах TLS SignatureAlgorithms и ClientSignatureAlgorithms.
- Настройка приоритетного использования PSK-ключей на сервере TLS 1.3 во время восстановления сеанса.
Помните, что обновление версий протоколов безопасности - обязательный процесс при защите сетей и данных. Stay secure and read SecureTechTalks 💻🔒
#SecureTechTalks
#SSL #OpenSSL
На этой неделе состоялся релиз криптографической библиотеки OpenSSL 3.3.0! 🚀 Это довольно важное событие в мире информационной безопасности, так как новая версия включает обновление протоколов SSL/TLS и различных алгоритмов шифрования.
📅 Поддержка проекта OpenSSL 3.3 будет продолжаться до апреля 2026 года. Также объявлены сроки поддержки прошлых веток: OpenSSL 3.2, 3.1 и 3.0 LTS.
🔒 Напомним, что исходный код OpenSSL распространяется под лицензией Apache 2.0.
🆕 В новой версии OpenSSL 3.3.0 добавлены следующие нововведения:
- Интеграция поддержки протокола QUIC (RFC 9000).
- Реализация расширений протокола управления сертификатами CMP (Certificate Management Protocol).
- Возможность отключения использования функции atexit на этапе сборки.
- Добавление варианта API SSL_SESSION, устраняющего проблему 2038 года.
- Реализация возможности автоматического получения параметров китайской теоремы об остатках.
- Добавление возможности игнорирования неизвестных названий алгоритмов подписей, заданных в параметрах TLS SignatureAlgorithms и ClientSignatureAlgorithms.
- Настройка приоритетного использования PSK-ключей на сервере TLS 1.3 во время восстановления сеанса.
Помните, что обновление версий протоколов безопасности - обязательный процесс при защите сетей и данных. Stay secure and read SecureTechTalks 💻🔒
#SecureTechTalks
#SSL #OpenSSL
🔒 Google заблокирует сертификаты Entrust в Chrome из-за нарушений безопасности 🔒
Google объявила о планах заблокировать сертификаты, выданные компанией Entrust, в своём браузере Chrome. Этот шаг связан с нарушением безопасности, обнаруженным в процессе управления сертификатами.
🚨 Причины блокировки
Google пояснила, что решение было принято после выявления серьёзных нарушений со стороны Entrust в процессе выдачи и управления сертификатами. Нарушения включают:
- Ошибки в процедуре выпуска сертификатов: Неправильное оформление и валидация сертификатов, что может привести к компрометации.
- Недостатки в управлении ключами: Проблемы с безопасным хранением и управлением криптографическими ключами, которые используются для создания сертификатов.
- Несоблюдение стандартов безопасности: Нарушения стандартов, установленных для обеспечения безопасности и надежности сертификатов.
🛡️ Влияние на пользователей и компании
Блокировка сертификатов Entrust может оказать значительное влияние на пользователей и компании. Среди возможных последствий:
- Нарушение доступа к сайтам: Пользователи могут столкнуться с предупреждениями о небезопасных соединениях при попытке зайти на сайты, использующие сертификаты Entrust.
- Необходимость замены сертификатов: Компании, использующие сертификаты Entrust, будут вынуждены быстро заменить их, чтобы избежать проблем с доступом и доверием пользователей.
- Повышенные расходы: Замена сертификатов и настройка новых процессов может потребовать значительных временных и финансовых затрат.
Stay secure and read SecureTechTalks 📚
#SSL #Google #Entrust #SecureTechTalks #Безопасность #Интернет #Сертификаты
Google объявила о планах заблокировать сертификаты, выданные компанией Entrust, в своём браузере Chrome. Этот шаг связан с нарушением безопасности, обнаруженным в процессе управления сертификатами.
🚨 Причины блокировки
Google пояснила, что решение было принято после выявления серьёзных нарушений со стороны Entrust в процессе выдачи и управления сертификатами. Нарушения включают:
- Ошибки в процедуре выпуска сертификатов: Неправильное оформление и валидация сертификатов, что может привести к компрометации.
- Недостатки в управлении ключами: Проблемы с безопасным хранением и управлением криптографическими ключами, которые используются для создания сертификатов.
- Несоблюдение стандартов безопасности: Нарушения стандартов, установленных для обеспечения безопасности и надежности сертификатов.
🛡️ Влияние на пользователей и компании
Блокировка сертификатов Entrust может оказать значительное влияние на пользователей и компании. Среди возможных последствий:
- Нарушение доступа к сайтам: Пользователи могут столкнуться с предупреждениями о небезопасных соединениях при попытке зайти на сайты, использующие сертификаты Entrust.
- Необходимость замены сертификатов: Компании, использующие сертификаты Entrust, будут вынуждены быстро заменить их, чтобы избежать проблем с доступом и доверием пользователей.
- Повышенные расходы: Замена сертификатов и настройка новых процессов может потребовать значительных временных и финансовых затрат.
Stay secure and read SecureTechTalks 📚
#SSL #Google #Entrust #SecureTechTalks #Безопасность #Интернет #Сертификаты
👍1
📢 OSCP больше не торт 🎂
🔒 Let’s Encrypt объявила о прекращении поддержки протокола OCSP и переходе на технологию списков отозванных сертификатов (CRL).
📜 OCSP и CRL — это два способа передачи удостоверяющими центрами информации об отозванных сертификатах. Let’s Encrypt предоставляла OCSP почти десять лет, а поддержку CRL ввела в 2022 году.
🌐 Основная цель Let’s Encrypt — сделать Интернет более безопасным, предоставляя бесплатные SSL/TLS сертификаты. Отказ от OCSP обусловлен значительными рисками конфиденциальности, так как при проверке через OCSP удостоверяющий центр получает информацию о посещаемом сайте и IP-адресе пользователя.
🚫 Несмотря на то, что Let’s Encrypt не сохраняет эти данные, другие удостоверяющие центры могут использовать такую информацию. CRL не имеет данной проблемы и требует меньше ресурсов для поддержки.
📅 В августе 2023 года CA/Browser Forum сделал поддержку OCSP опциональной. Ожидается, что в течение шести-двенадцати месяцев Microsoft также перейдет на CRL. После этого Let’s Encrypt объявит точный график отключения своих OCSP-сервисов.
Stay secure and read SecureTechTalks 📚
#LetsEncrypt #CyberSecurity #SSL #TLS #NetworkSecurity
🔒 Let’s Encrypt объявила о прекращении поддержки протокола OCSP и переходе на технологию списков отозванных сертификатов (CRL).
📜 OCSP и CRL — это два способа передачи удостоверяющими центрами информации об отозванных сертификатах. Let’s Encrypt предоставляла OCSP почти десять лет, а поддержку CRL ввела в 2022 году.
🌐 Основная цель Let’s Encrypt — сделать Интернет более безопасным, предоставляя бесплатные SSL/TLS сертификаты. Отказ от OCSP обусловлен значительными рисками конфиденциальности, так как при проверке через OCSP удостоверяющий центр получает информацию о посещаемом сайте и IP-адресе пользователя.
🚫 Несмотря на то, что Let’s Encrypt не сохраняет эти данные, другие удостоверяющие центры могут использовать такую информацию. CRL не имеет данной проблемы и требует меньше ресурсов для поддержки.
📅 В августе 2023 года CA/Browser Forum сделал поддержку OCSP опциональной. Ожидается, что в течение шести-двенадцати месяцев Microsoft также перейдет на CRL. После этого Let’s Encrypt объявит точный график отключения своих OCSP-сервисов.
Stay secure and read SecureTechTalks 📚
#LetsEncrypt #CyberSecurity #SSL #TLS #NetworkSecurity