zurück zum Artikel

OpenSSL 3.0 ist da, neue Lizenz inklusive

Michaela Gebauer
Einbrecher, Schloss, Kette

Die Kryptobibliothek OpenSSL ist jetzt in Version 3.0.0 erschienen. Sie ist nicht vollständig abwärtskompatibel und steht unter einer neuen Lizenz.

Die Kryptobibliothek OpenSSL ist in Version 3.0.0 erschienen. Sie steht unter einer neuen Lizenz, hat das angekündigte FIPS-Modul an Board und ist um einige veraltete APIs erleichtert worden.

Die neue Major-Version ist nicht vollständig abwärtskompatibel zur vorherigen Version. Die Entwickler haben ältere API-Funktionen entfernt, was nun zu Problemen führen könnte: Jede Anwendung, die eine ältere Version von OpenSSL verwendet hat, muss zumindest neu kompiliert werden, um mit der neuen Version arbeiten zu können. Entwickler haben deshalb einen Migrationsleitfaden bereitgestellt [1], der die wichtigen Unterschiede zwischen der neuen und den vorherigen Versionen beschreibt.

Neu ist das in OpenSSL 3.0 [2] standardmäßig integrierte FIPS-Modul – in der vorherigen Version mussten Nutzer es separat installieren. Das OpenSSL-Labor testet noch das Modul und stellt die Unterlagen für die in Amerika und Kanada notwendige FIPS-140-2-Zertifizierung [3] zusammen. Das endgültige Zertifikat kommt voraussichtlich im kommenden Jahr.

Zum Ärger mancher Nutzer steht nun die neuste Version von OpenSSL unter der Apache-2.0-Lizenz [4]. Entwickler hatten den Wechsel schon vor mehreren Jahren angekündigt. Damals stand die Kryptobibliothek unter einer BSD-Lizenz. Heute gilt diese nur noch für die älteren Versionen von OpenSSL [5]: 1.1.1 und früher.

Mehr von iX Magazin Mehr von iX Magazin [6]

(mig [7])


URL dieses Artikels:
https://www.heise.de/-6186128

Links in diesem Artikel:
[1] https://github.com/openssl/openssl/blob/master/doc/man7/migration_guide.pod
[2] https://www.heise.de/download/product/openssl-22987
[3] https://www.tuvit.de/de/leistungen/hardware-software-evaluierung/fips-140-2/
[4] https://www.heise.de/news/OpenSSL-wechselt-die-Lizenz-und-veraergert-Beteiligte-3664538.html
[5] https://www.heise.de/news/OpenSSL-Schwachstellen-Fix-beugt-moeglicher-Datenmanipulation-vor-6173694.html
[6] https://www.heise.de/ix/
[7] mailto:mig@ix.de