Abo
  • Services:
Anzeige
LibreSSL erarbeitet ein neues API für TLS-Verbindungen.
LibreSSL erarbeitet ein neues API für TLS-Verbindungen. (Bild: Bob Beck)

Ressl: LibreSSL-Projekt erstellt nutzerfreundliches SSL-API

Das von OpenBSD-Entwicklern gestartete LibreSSL-Projekt erstellt ein komplett neues API, das von OpenSSL und dem Fork abstrahiert. Die Schnittstelle soll auf tatsächliche Anwendungsfälle beschränkt bleiben und könnte universellen Charakter für den TLS-Stack bekommen.

Anzeige

Bereits kurz nach der Ankündigung des OpenSSL-Fork durch das OpenBSD-Team haben laut dem Entwickler Ted Unangst viele kritisiert, dass das "OpenSSL-API so schlecht ist, dass es sich nicht lohnt, es zu erhalten". Wie Unangst nun in einer Rückschau auf die bisherige Entwicklung von LibreSSL bekanntgibt, arbeiten er und Joel Sing deshalb an einer Umsetzung eines neuen API.

Die neue Schnittstelle werde vorerst unter dem Namen ReSSL entwickelt, der in etwa für "SSL neu gedacht" stehen könnte, schreibt Unangst in der Zusammenfassung seines Vortrags auf der EuroBSD-Konferenz. Bisher hat das LibreSSL-Projekt die API zu OpenSSL kompatibel gehalten, um schnell und erfolgreich von anderen Projekten eingesetzt werden zu können. Darauf baut die neue Schnittstelle nun auf.

Hauptziele von ReSSL sind "Konsistenz und Einfachheit". Die Bibliothek ist als Antwort auf die Frage "Was möchte ein Nutzer machen?" geschrieben und nicht etwa als Antwort auf "Was erlaubt das TLS-Protokoll einem Nutzer?". Mit der neuen Software ist es möglich, "sichere Verbindungen mit einem Server aufzunehmen, einen sicheren Server aufzusetzen und einige Daten über diese Verbindung zu lesen und zu schreiben".

Um das zu erreichen, werden keinerlei Interna aus OpenSSL oder ReSSL, wie Typen oder Funktionen, preisgegeben. Denn Nutzer oder auch Entwickler sollten sich eigentlich so gut wie nie Gedanken über X.509 oder ASN.1 machen müssen. Folglich ließe sich das API auch sehr einfach in andere Sprachen einbinden. Es sei sogar so einfach, dass damit fast genauso gut der Transport über einen SSH-Tunnel beschrieben werden könne, schreibt Unangst.

Darüber hinaus erlaube die aktuelle Implementierung die Verwendung mit OpenSSL, aber auch mit anderen Projekten, die einen TLS-Stack anbieten. Denn es wird nicht einfach versucht, das OpenSSL-API nachzubauen, sondern ein so abstraktes und so gutes API bereitzustellen, dass andere dieses allgemeine API ebenfalls nutzen können. Denn der Bruch mit der Monokultur helfe dem gesamten Ökosystem.

Hostname-Verifikation und erste Client-Anwendungen

Die wohl herausragendste neue Funktion in ReSSL ist die Verifikation des Hostname. Denn neben der Überprüfung des Zertifikats muss, um die Sicherheit zu gewährleisten, auch der Hostname in dem Zertifikat mit dem der aktuellen Verbindung verglichen werden. Doch Letzteres werde oft vergessen, da OpenSSL diese Funktion nicht anbiete und sie selbst implementiert werden muss.

Zwar gebe es viele Sprachanbindungen für die Funktion, etwa in Python oder Ruby, die Umsetzung werde trotzdem oft vergessen. Zudem unterscheide sich der Code der einzelnen Implementierungen sehr häufig im Detail, da jeder diesen neu schreiben muss. Das betreffe vor allem Situationen mit Wildcard-Zertifikaten oder eingebetteten Null-Bytes. Die Überprüfung des Hostname ist in ReSSL immer aktiviert, es gebe außerdem keine Möglichkeit, die Funktion ohne die Verifikation aufzurufen.

Damit sich das neue API durchsetzt, müssen die Anwendungen umgeschrieben werden, die SSL- beziehungsweise TLS-Verbindungen verwenden. Ebenso muss die Schnittstelle in ihrer Verwendung getestet werden. Dazu synchronisiert das Team die Entwicklung von ReSSL mit den OpenBSD-eigenen FTP-Client und HTTP-Daemon, damit sich ReSSL wie gewünscht weiterentwickeln kann.

Für die Verwendung in externen Programme ist die Bibliothek wohl derzeit aber noch nicht reif genug, wie Unangst einräumt. Das dauere voraussichtlich noch einige Monate. Der Code des neuen API findet sich unter dem Namen Libressl, der des OpenSSL-Forks wird in Libssl gepflegt. Die portable Version von Letzterem steht über die Server von OpenBSD bereit.


eye home zur Startseite



Anzeige

Stellenmarkt
  1. BG-Phoenics GmbH, Hannover
  2. Sika Deutschland GmbH, Stuttgart
  3. Fleischwerk EDEKA Nord GmbH, Lüttow-Valluhn
  4. Schaeffler Technologies AG & Co. KG, Herzogenaurach


Anzeige
Hardware-Angebote
  1. und bis zu 150€ zurück erhalten
  2. 699,00€
  3. (u. a. Asus GTX 1070 Strix OC, MSI GTX 1070 Gaming X 8G und Aero 8G OC)

Folgen Sie uns
       


  1. Electronic Arts

    Battlefield 1 setzt Gold, aber nicht Plus voraus

  2. Kaby Lake

    Intel stellt neue Chips für Mini-PCs und Ultrabooks vor

  3. Telefonnummern für Facebook

    Threema profitiert von Whatsapp-Datenaustausch

  4. Browser

    Google Cast ist nativ in Chrome eingebaut

  5. Master of Orion im Kurztest

    Geradlinig wie der Himmelsäquator

  6. EU-Kommission

    Apple soll 13 Milliarden Euro an Steuern nachzahlen

  7. Videocodec

    Für Netflix ist H.265 besser als VP9

  8. Weltraumforschung

    DFKI-Roboter soll auf dem Jupitermond Europa abtauchen

  9. World of Warcraft

    Sechste Erweiterung Legion ist online

  10. Ripper

    Geldautomaten-Malware gibt bis zu 40 Scheine aus



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Avegant Glyph aufgesetzt: Echtes Kopfkino
Avegant Glyph aufgesetzt
Echtes Kopfkino

Next Gen Memory: So soll der Speicher der nahen Zukunft aussehen
Next Gen Memory
So soll der Speicher der nahen Zukunft aussehen
  1. Arbeitsspeicher DDR5 nähert sich langsam der Marktreife
  2. SK Hynix HBM2-Stacks mit 4 GByte ab dem dritten Quartal verfügbar
  3. Arbeitsspeicher Crucial liefert erste NVDIMMs mit DDR4 aus

Wiper Blitz 2.0 im Test: Kein spießiges Rasenmähen mehr am Samstag (Teil 2)
Wiper Blitz 2.0 im Test
Kein spießiges Rasenmähen mehr am Samstag (Teil 2)
  1. Softrobotik Oktopus-Roboter wird mit Gas angetrieben
  2. Warenzustellung Schweizer Post testet autonome Lieferroboter
  3. Lockheed Martin Roboter Spider repariert Luftschiffe

  1. Re: Terroristen benutzen kein Facebook-Schrott...

    RicoBrassers | 16:46

  2. Re: Kennt den keiner Signal?

    HSB-Admin | 16:46

  3. Re: wettbewerbswidrige Beihilfe

    RaZZE | 16:46

  4. Re: Threema vs. Telegram?

    digol | 16:44

  5. Re: x265/h265 hat mich entäuscht.

    JouMxyzptlk | 16:42


  1. 15:32

  2. 15:01

  3. 14:57

  4. 14:24

  5. 14:00

  6. 12:59

  7. 12:31

  8. 12:07


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel