https://www.informationsecurity.com.tw/seminar/2026_Finance/
https://www.informationsecurity.com.tw/seminar/2026_Finance/

新聞

OpenSSL 4.1.0 首個 Alpha 版本釋出:新增 DTLS 1.3 支援並加速後量子密碼運算

2026 / 09 / 18
編輯部
OpenSSL 4.1.0 首個 Alpha 版本釋出:新增 DTLS 1.3 支援並加速後量子密碼運算
OpenSSL 專案於 2026 年 9 月 9 日發布 4.1.0 的第一個 Alpha 測試版(alpha1)。距離正式版仍有數月,此次釋出旨在開啟早期測試。更新重點包括:完整支援 DTLS 1.3 協定,以及針對多種處理器架構最佳化後量子密碼演算法的運算效能,同時也帶來多項相容性變更。

DTLS 1.3 填補 UDP 傳輸安全缺口

OpenSSL 4.1.0 alpha1 最主要的新增功能,是完整支援資料包傳輸層安全協定(Datagram Transport Layer Security,DTLS)1.3 版,其規範定義於 RFC 9147。DTLS 用於保護透過使用者資料包協定(UDP)傳送的流量,例如視訊會議、虛擬私人網路(VPN)與物聯網(IoT)裝置等封包可能延遲或亂序到達的應用情境。DTLS 1.3 的加入,讓這類流量的安全基礎追平 TLS 1.3,補上過去 DTLS 在前向保密(forward secrecy)與交握延遲等面向落後於 TCP 對應協定的技術缺口。

後量子密碼運算效能提升

此次更新針對 OpenSSL 的後量子密碼演算法進行效能最佳化:演算法邏輯本身未改變,調整的是執行成本。新版本為 ppc64le 架構新增最佳化的 ML-DSA 與 ML-KEM 運算,為 s390x 與 x86_64 架構新增 ML-DSA 最佳化,並導入 AVX-512 指令集加速 ML-DSA 所依賴的 SHAKE 雜湊運算。此外,AVX-512 與 VAES 最佳化也提升 x86_64 晶片上 AES-CBC 解密的執行速度。隨著企業陸續展開後量子密碼遷移的正式部署評估,這類效能改進有助降低導入時的運算成本負擔。

距正式發布仍有數月,測試階段才剛開始

OpenSSL 一向會歷經多輪 Alpha 與 Beta 測試版本後才定案發布,因此目前功能清單仍可能變動。本次 alpha 版本也加入 GREASE 機制(依循 RFC 8701 規範),以避免 TLS 用戶端與伺服器端因無法辨識的擴充欄位值而發生錯誤;同時新增 DTLS 模式的 SSL 監聽器 API、VPN 金鑰協商常用的 IKEv2 金鑰衍生函式支援,並提供對俄羅斯自製系統常見的 Elbrus2000 處理器架構的初步支援。目前已在正式環境使用 DTLS,或已展開後量子密碼測試部署的團隊,最適合儘早開始測試此版本。

升級前應留意的相容性變更

本次 alpha 版本包含數項可能影響既有部署的相容性變更,IT 與資安團隊規劃測試升級前應先掌握:
  • 時間戳記工具 tsget 改依賴 Net::Curl::Easy 這個 Perl 模組,取代原先已無人維護的 WWW::Curl::Easy;升級前須先安裝新依賴套件。
  • 建構系統正式終止對 Windows-on-Itanium 與 Windows CE 的支援。
  • Configure 腳本移除 no-ecdsa 與 no-ecdh 選項,因為這兩個選項實際上從未真正停用對應的實作;如需停用橢圓曲線支援,應改用 no-ec 選項。

本文轉載自 HelpNetSecurity。