Nouveautés OpenSSL 4.0 : support d’ECH et nettoyage des options Legacy
OpenSSL 4.0 est une nouvelle version majeure de la bibliothèque TLS la plus utilisée au monde : de nouvelles fonctionnalités ont été introduites, comme la prise en charge de l’Encrypted Client Hello (ECH). Voici l’essentiel à savoir sur cette version.
Sommaire
Encrypted Client Hello (ECH)
C’est sûrement l’une des principales nouveautés de cette version 4.0 : le support de l’Encrypted Client Hello (ECH – RFC 9849). Il s’agit d’une extension du protocole TLS 1.3 destinée à renforcer la confidentialité des échanges, dès l’initiation d’une connexion. Autrement dit, il permet de chiffrer les informations sensibles transmises au sein du paquet de type .
Pour bien comprendre l’enjeu, il faut se souvenir que jusqu’à présent, même lors d’une connexion sécurisée, le nom du serveur auquel vous tentiez de vous connecter (le SNI – Server Name Indication) transitait en clair. Cela permettait à des tiers, comme les fournisseurs d’accès à Internet, de savoir exactement quels sites vous visitiez. Potentiellement, cela permettait de bloquer le flux puisqu’il était possible de le déchiffrer.
Avec l’intégration d’ECH, OpenSSL chiffre désormais cette étape initiale de la poignée de main TLS. Si vous souhaitez en savoir plus sur l’ECH, je vous invite à lire cet article bien détaillé.
Les autres nouveautés
Cette version ajoute également la prise en charge de la RFC 8998, ce qui implique un support de l’algorithme de signature , du groupe d’échange de clés et du groupe post-quantique .
Concernant les tests automatiques de validation FIPS (cryptographie), ils peuvent être reportés et exécutés selon les besoins lors de l’installation du module FIPS à l’aide de l’option de la commande .
L’heure est au nettoyage avec OpenSSL 4.0
OpenSSL 4.0 marque également une étape importante en matière de gestion de la “dette technique”. Les développeurs ont pris la décision de supprimer des éléments Legacy qui n’ont plus leur place sur les infrastructures modernes. On peut notamment citer la suppression du SSL 3.0 et SSLv2 Client Hello.
“La prise en charge des courbes elliptiques obsolètes dans TLS, conformément à la RFC 8422, a été désactivée par défaut lors de la compilation. Pour l’activer, utilisez l’option de configuration .”, précise le changelog.
Retenez qu’OpenSSL 4.0 est la nouvelle version avec le plus de fonctionnalités, tandis que la version LTS actuelle reste OpenSSL 3.5. Pour en savoir plus, consultez le journal des modifications d’OpenSSL 4.0.0.