OpenSSL

OpenSSL هي مكتبة برمجية للتطبيقات التي توفر اتصالات آمنة عبر شبكات الحاسوب ضد التنصت، وتحدد هوية الطرف الآخر. وهي مستخدمة على نطاق واسع من قبل خوادم الإنترنت ، بما في ذلك غالبية مواقع الويب التي تستخدم بروتوكول HTTPS .

يحتوي OpenSSL على تطبيق مفتوح المصدر لبروتوكولي SSL وTLS . تُنفّذ المكتبة الأساسية ، المكتوبة بلغة البرمجة C ، وظائف التشفير الأساسية وتوفر وظائف مساعدة متنوعة. كما تتوفر أغلفة تسمح باستخدام مكتبة OpenSSL في لغات برمجة متعددة.

تمثل مؤسسة برمجيات OpenSSL (OSF) مشروع OpenSSL في معظم الجوانب القانونية، بما في ذلك اتفاقيات ترخيص المساهمين، وإدارة التبرعات، وما إلى ذلك. كما تمثل خدمات برمجيات OpenSSL (OSS) مشروع OpenSSL في عقود الدعم.

يتوفر OpenSSL لمعظم أنظمة التشغيل الشبيهة بنظام Unix (بما في ذلك Linux و macOS و BSD ) و Microsoft Windows و OpenVMS .

تاريخ المشروع

تأسس مشروع OpenSSL عام 1998 لتوفير مجموعة مجانية من أدوات التشفير للبرمجيات المستخدمة على الإنترنت. وهو مبني على نسخة معدلة من SSLeay من تطوير إريك أندرو يونغ وتيم هدسون، والتي توقف تطويرها بشكل غير رسمي في 17 ديسمبر 1998، عندما انضم يونغ وهدسون إلى شركة RSA Security . وكان الأعضاء المؤسسون الأوائل هم مارك كوكس، ورالف إنجلشال، وستيفن هينسون، وبن لوري ، وبول ساتون. [ 4 ]

في عام 2018، تم تغيير ترقيم إصدارات OpenSSL من 1.1.1 إلى 3.0.0، مع حذف الرقم 2 كرقم إصدار رئيسي لتجنب التعارض مع أحد وحدات OpenSSL. وكان الإصدار 3.0.0 أول إصدار يستخدم رخصة أباتشي .

اعتبارًا من مايو 2019 [ 5 ] تتألف لجنة إدارة OpenSSL من سبعة أشخاص [ 6 ] ، ويوجد سبعة عشر مطورًا [ 7 ] لديهم صلاحية التعديل (العديد منهم أعضاء في لجنة إدارة OpenSSL). لم يكن هناك سوى موظفين اثنين بدوام كامل (زملاء) ، أما الباقون فكانوا متطوعين.

وبحلول عام 2024، بلغ عدد الموظفين أربعة عشر موظفاً.

بلغ إجمالي دخل المشروع 5.5  مليون دولار أمريكي في عام 2024. [ 8 ] وقد رعت شركة أكاماي تطوير بروتوكول TLS 1.3 . [ 9 ]

إصدارات رئيسية

تاريخ إصدارات OpenSSL [ 10 ] [ 11 ]
إصدارتاريخ الإصدار الأصليالدعم حتى [ 12 ]تعليقآخر إصدار فرعي
غير مدعوم: 0.9.1 [ 13 ]23 ديسمبر 1998 ( 1998-12-23 )   
  • الانطلاق الرسمي لمشروع OpenSSL
0.9.1c (23 ديسمبر 1998)
غير مدعوم: 0.9.2 [ 13 ]22 مارس 1999 ( 1999-03-22 )   
  • خليفة الإصدار 0.9.1c
0.9.2b (6 أبريل 1999)
غير مدعوم: 0.9.3 [ 13 ]25 مايو 1999 ( 1999-05-25 )   
  • خليفة الإصدار 0.9.2b
0.9.3a (27 مايو 1999)
غير مدعوم: 0.9.4 [ 13 ]9 أغسطس 1999 ( 1999-08-09 )   
  • خليفة الإصدار 0.9.3a
0.9.4 (9 أغسطس 1999)
غير مدعوم: 0.9.5 [ 13 ]28 فبراير 2000 ( 2000-02-28 )   
  • خليفة الإصدار 0.9.4
0.9.5a (1 أبريل 2000)
غير مدعوم: 0.9.6 [ 13 ]24 سبتمبر 2000 ( 2000-09-24 )   
  • خليفة الإصدار 0.9.5a
0.9.6 مليون (17 مارس 2004)
غير مدعوم: 0.9.7 [ 13 ]31 ديسمبر 2002 ( 2002-12-31 )   
  • خليفة 0.9.6 مليون
0.9.7 مليون (23 فبراير 2007)
غير مدعوم: 0.9.8 [ 13 ]5 يوليو 2005 ( 2005-07-05 )   
  • خليفة 0.9.7 متر
0.9.8zh (3 ديسمبر 2015)
غير مدعوم: 1.0.0 [ 14 ]29 مارس 2010 ( 2010-03-29 )   
  • خليفة الإصدار 0.9.8n
1.0.0t ( 3 ديسمبر 2015 ( 2015-12-03 ) )   
غير مدعوم: 1.0.1 [ 15 ]14 مارس 2012 ( 2012-03-14 )   31 ديسمبر 2016 ( 2016-12-31 )   1.0.1u ( 22 سبتمبر 2016 ( 2016-09-22 ) )   
غير مدعوم: 1.0.2 [ 19 ]22 يناير 2015 ( 2015-01-22 )   31 ديسمبر 2019 ( 2019-12-31 )   
  • خليفة الإصدار 1.0.1 لتر
  • يدعم Suite B بروتوكولي TLS 1.2 وDTLS 1.2
  • دعم بروتوكول DTLS 1.2
  • اختيار المنحنى الإهليلجي التلقائي (EC) TLS
  • واجهة برمجة التطبيقات (API) لضبط خوارزميات ومنحنيات التوقيع المدعومة من TLS
  • واجهة برمجة تطبيقات تكوين SSL_CONF
  • دعم TLS Brainpool
  • دعم ALPN
  • يدعم نظام إدارة المحتوى (CMS) بروتوكولات RSA-PSS و RSA-OAEP و ECDH و ANSI X9.42
  • دعم معيار FIPS 140
1.0.2ش ( 20 ديسمبر 2019 ( 2019-12-20 ) )   
غير مدعوم: 1.1.0 [ 20 ]25 أغسطس 2016 ( 2016-08-25 )   11 سبتمبر 2019 ( 2019-09-11 )   
  • الإصدار 1.0.2h
  • دعم BLAKE2 [ 21 ]
  • دعم ChaCha20-Poly1305 [ 22 ]
  • دعم X25519 [ 23 ]
  • دعم DANE وشفافية الشهادات
  • دعم مجموعات تشفير CCM
  • دعم السر الرئيسي الموسع
  • تمت إزالة SSLv2
  • تمت إزالة دعم مجموعة تشفير Kerberos
  • تمت إزالة RC4 و 3DES من مجموعات التشفير الافتراضية في libssl
  • قم بإزالة DSS و SEED و IDEA و CAMELLIA و AES-CCM من قائمة التشفير الافتراضية
  • تمت إزالة دعم التشفير ذي 40 و 56 بت من مكتبة libssl
  • تمت إزالة دعم معيار FIPS 140
1.1.0 لتر ( 10 سبتمبر 2019 ( 2019-09-10 ) )   
غير مدعوم: 1.1.1 LTS [ 24 ] [ 25 ]11 سبتمبر 2018 ( 2018-09-11 )   11 سبتمبر 2023 ( 2023-09-11 ) ( LTS )   1.1.1w (11 سبتمبر 2023)
الإصدارات المدعومة: 3.0 LTS [ 28 ] [ 29 ] [ ملاحظة 1 ]7 سبتمبر 2021 ( 2021-09-07 )   7 سبتمبر 2026 ( 2026-09-07 ) (LTS)   
  • تمت إعادة ترخيصها إلى رخصة أباتشي 2.0 [ 30 ]
  • تمت إعادة إضافة دعم معيار FIPS 140-2 .
  • مزودو العملات المشفرة، كبديل لمحركات العملات المشفرة
  • دعم بروتوكول إدارة الشهادات (CMP)
التطوير المستمر
غير مدعوم: 3.1 [ 31 ] [ 32 ]14 مارس 2023 ( 2023-03-14 )   14 مارس 2025 ( 2025-03-14 )   
  • الامتثال لمعيار FIPS 140-3
  • تحسينات في الأداء
3.1.8 (11 فبراير 2025)
غير مدعوم: 3.2 [ 33 ] [ 34 ]23 نوفمبر 2023 ( 2023-11-23 )   25 نوفمبر 2025 ( 2025-11-25 ) [ 35 ]   
  • دعم QUIC من جانب العميل
  • ضغط شهادة TLS [ 36 ]
  • الاستخدام الحتمي لـ ECDSA [ 37 ]
  • مفاتيح TLS العامة الخام [ 38 ]
3.2.6 (30 سبتمبر 2025)
غير مدعوم: 3.3 [ 39 ]9 أبريل 2024 ( 2024-04-09 )   9 أبريل 2026 ( 2026-04-09 )   
الإصدار المدعوم: 3.4 [ 40 ]22 أكتوبر 2024 ( 2024-10-22 )   22 أكتوبر 2026 ( 2026-10-22 )   التطوير المستمر
مدعوم: 3.5 LTS [ 41 ]8 أبريل 2025 ( 2025-04-08 )   8 أبريل 2030 ( 2030-04-08 ) (LTS)   
  • دعم خوارزميات PQC (ML-KEM و ML-DSA و SLH-DSA)
  • دعم بروتوكول QUIC من جانب الخادم (RFC 9000)
  • دعم حزم بروتوكول QUIC التابعة لجهات خارجية، بما في ذلك دعم زمن الاستجابة الصفري (0-RTT).
  • تمت إضافة دعم لكائنات المفاتيح المتناظرة المعتمة (EVP_SKEY)
  • خيار تكوين جديد no-tls-deprecated-ec لتعطيل دعم مجموعات TLS التي تم إيقافها في RFC8422
  • خيار تكوين جديد enable-fips-jitter لتمكين موفر FIPS من استخدام مصدر JITTER seed
  • دعم توليد المفاتيح المركزية في CMP
  • دعم مشاركة مفاتيح TLS المتعددة وتحسين إمكانية تكوين مجموعة إنشاء مفاتيح TLS
  • دعم واجهة برمجة التطبيقات (API) لتقنية التجزئة في خوارزميات التشفير المُقدمة
التطوير المستمر
الإصدار المدعوم: 3.6 [ 42 ]1 أكتوبر 2025 ( 2025-10-01 )   1 نوفمبر 2026 ( 2026-11-01 )   التطوير المستمر
أحدث إصدار: 4.0 [ 43 ]14 أبريل 2026 ( 2026-04-14 )   14 مايو 2027 ( 2027-05-14 )   التطوير المستمر
أسطورة:
غير مدعوم
مدعوم
أحدث إصدار
نسخة معاينة
الإصدار المستقبلي

الخوارزميات

يدعم OpenSSL عددًا من خوارزميات التشفير المختلفة:

الشفرات
AES ، Blowfish ، Camellia ، ChaCha20 ، Poly1305 ، SEED ، CAST-128 ، DES ، IDEA ، RC2 ، RC4 ، RC5 ، Triple DES ، GOST 28147-89 ، [ 44 ] SM4
دوال التجزئة المشفرة
MD5 , MD4 , MD2 , SHA-1 , SHA-2 , SHA-3 , RIPEMD-160 , MDC-2 , GOST R 34.11-94 , [ 44 ] BLAKE2 , ويرلبول , [ 45 ] SM3
التشفير بالمفتاح العام
RSA ، DSA ، تبادل مفاتيح ديفي-هيلمان ، منحنى إهليلجي ، X25519 ، Ed25519 ، X448 ، Ed448 ، GOST R 34.10-2001 ، [ 44 ] SM2

( يتم دعم السرية الأمامية المثالية باستخدام منحنى ديفي-هيلمان الإهليلجي منذ الإصدار 1.0. [ 46 ] )

التحقق من صحة معيار FIPS 140

يُعدّ معيار FIPS 140 برنامجًا فيدراليًا أمريكيًا لاختبار واعتماد وحدات التشفير. وقد أُلغيت شهادة FIPS 140-1 المبكرة لوحدة FOM 1.0 من OpenSSL في يوليو 2006 "عندما أُثيرت تساؤلات حول تفاعل الوحدة المُعتمدة مع البرامج الخارجية". أُعيد اعتماد الوحدة في فبراير 2007 قبل أن تُستبدل بمعيار FIPS 140-2. [ 47 ] دعم OpenSSL 1.0.2 استخدام وحدة كائنات OpenSSL FIPS (FOM)، المصممة لتوفير خوارزميات معتمدة من FIPS في بيئة مُعتمدة وفقًا لمعيار FIPS 140-2. [ 48 ] [ 49 ] أثار قرار OpenSSL بتصنيف بنية 1.0.2 على أنها "نهاية العمر الافتراضي" أو "EOL"، اعتبارًا من 31 ديسمبر 2019، جدلًا واسعًا، على الرغم من الاعتراضات بأنها كانت الإصدار الوحيد من OpenSSL المتاح حاليًا والذي يدعم وضع FIPS. [ 50 ] نتيجة لنهاية العمر الافتراضي، لم يتمكن العديد من المستخدمين من نشر FOM 2.0 بشكل صحيح وسقطوا من الامتثال لأنهم لم يحصلوا على دعم ممتد لبنية 1.0.2، على الرغم من أن FOM نفسه ظل معتمدًا لمدة ثمانية أشهر أخرى.

ظلّت وحدة FIPS Object Module 2.0 معتمدةً وفقًا لمعيار FIPS 140-2 في عدة صيغ حتى 1 سبتمبر 2020، حين أوقفت NIST استخدام معيار FIPS 186-2 للتوقيع الرقمي ، وصنّفت جميع الوحدات غير المتوافقة على أنها "تاريخية". يتضمن هذا التصنيف تحذيرًا للوكالات الفيدرالية بضرورة عدم تضمين هذه الوحدة في أي عمليات شراء جديدة. شمل الإيقاف جميع عمليات التحقق الثلاث لـ OpenSSL، وهي: وحدة OpenSSL FIPS Object Module (الشهادة رقم 1747)، [ 51 ] ووحدة OpenSSL FIPS Object Module SE (الشهادة رقم 2398)، [ 52 ] ووحدة OpenSSL FIPS Object Module RE (الشهادة رقم 2473). [ 53 ] تم نقل العديد من عمليات التحقق والنسخ المقلدة القائمة على OpenSSL والتي تحمل علامة تجارية خاصة والتي أنشأها الاستشاريون إلى القائمة التاريخية، على الرغم من أن بعض الوحدات النمطية التي تم التحقق منها وفقًا لمعيار FIPS مع توافق الاستبدال تجنبت الإيقاف، مثل BoringCrypto من Google [ 54 ] وCryptoComply من SafeLogic. [ 55 ]

أعلنت لجنة إدارة OpenSSL عن تغيير في نظام الترقيم.

نتيجةً لهذا التغيير، كان من المفترض أن يتضاعف رقم الإصدار الرئيسي التالي، لأن وحدة OpenSSL FIPS كانت تشغل هذا الرقم بالفعل. لذلك، تقرر تخطي رقم إصدار OpenSSL 2.0 والمضي قدمًا مع OpenSSL 3.0.

أعاد OpenSSL 3.0 وضع FIPS وخضع لاختبارات FIPS 140-2، ولكن مع تأخيرات كبيرة: فقد انطلقت الجهود لأول مرة في عام 2016 بدعم من SafeLogic [ 56 ] [ 57 ] [ 58 ] ودعم إضافي من Oracle في عام 2017، [ 59 ] [ 60 ] إلا أن العملية كانت مليئة بالتحديات. [ 61 ]

في 20 أكتوبر 2020، أُضيف مُزوّد ​​OpenSSL FIPS 3.0 إلى قائمة تطبيقات CMVP قيد الاختبار، ما يعكس تعاقدًا رسميًا مع مختبر اختبار لإجراء عملية التحقق من صحة معيار FIPS 140-2. وقد أسفر ذلك عن سلسلة من الشهادات في الأشهر اللاحقة. [ 62 ]

الترخيص

كان OpenSSL مرخصًا بترخيص مزدوج، هو ترخيص OpenSSL وترخيص SSLeay، مما يعني إمكانية استخدام شروط أيٍّ من الترخيصين. [ 63 ] ترخيص OpenSSL هو ترخيص Apache 1.0، بينما يشبه ترخيص SSLeay إلى حدٍّ ما ترخيص BSD ذي الأربع بنود . ولأن ترخيص OpenSSL كان ترخيص Apache 1.0، وليس ترخيص Apache 2.0، فإنه يشترط ظهور عبارة "يتضمن هذا المنتج برمجيات طُوِّرت بواسطة مشروع OpenSSL لاستخدامها في مجموعة أدوات OpenSSL" في المواد الإعلانية وأي عمليات إعادة توزيع (القسمان 3 و6 من ترخيص OpenSSL). وبسبب هذا القيد، فإن ترخيص OpenSSL وترخيص Apache 1.0 غير متوافقين مع رخصة GNU GPL . [ 64 ] وقد أضاف بعض مطوري GPL استثناءً لـ OpenSSL إلى تراخيصهم يسمح تحديدًا باستخدام OpenSSL مع أنظمتهم. ويستخدم كلٌّ من GNU Wget و climm مثل هذه الاستثناءات. [ 65 ] [ 66 ] تقوم بعض الحزم (مثل Deluge ) بتعديل رخصة GPL صراحةً بإضافة قسم إضافي في بداية الرخصة يوثق الاستثناء. [ 67 ] تستخدم حزم أخرى GnuTLS المرخصة بموجب رخصة LGPL ، أو Botan المرخصة بموجب رخصة BSD ، أو NSS المرخصة بموجب رخصة MPL ، والتي تؤدي المهمة نفسها.

أعلنت OpenSSL في أغسطس 2015 أنها ستُلزم معظم المساهمين بتوقيع اتفاقية ترخيص للمساهمين (CLA)، وأن OpenSSL ستُعاد ترخيصها لاحقًا بموجب شروط رخصة أباتشي 2.0 . [ 68 ] بدأت هذه العملية في مارس 2017، [ 69 ] واكتملت في عام 2018. [ 70 ]

في 7 سبتمبر 2021، تم إصدار OpenSSL 3.0.0 بموجب رخصة أباتشي 2.0. [ 71 ]

نقاط ضعف ملحوظة

هجوم حجب الخدمة (DOS): تحليل ASN.1

يحتوي OpenSSL 0.9.6k على خلل برمجي يتسبب في حدوث عدد كبير من عمليات التكرار على أجهزة ويندوز، وقد تم اكتشاف هذا الخلل في 4 نوفمبر 2003. لم يتمكن نظام ويندوز من التعامل مع عمليات التكرار الكبيرة بشكل صحيح، مما أدى إلى تعطل OpenSSL. وبالتالي، فإن إرسال أعداد كبيرة من تسلسلات ASN.1 سيؤدي إلى تعطل OpenSSL.

ثغرة أمنية في بروتوكول OCSP تتعلق بالتثبيت

أثناء عملية المصافحة، قد يرسل العميل رسالة ClientHello بتنسيق غير صحيح، مما يؤدي إلى تحليل OpenSSL لجزء من الرسالة يتجاوز نهايتها. وقد خصص مشروع CVE المعرّف CVE - 2011-0014 لهذه الثغرة ، التي أثرت على جميع إصدارات OpenSSL من 0.9.8h إلى 0.9.8q ومن 1.0.0 إلى 1.0.0c. ونظرًا لأن التحليل قد يؤدي إلى قراءة عنوان ذاكرة غير صحيح، فقد يكون من الممكن للمهاجم التسبب في هجوم حجب الخدمة (DoS) . كما كان من الممكن أن تكشف بعض التطبيقات محتويات امتدادات OCSP المُحللة ، مما يُمكّن المهاجم من قراءة محتويات الذاكرة التي تلي رسالة ClientHello. [ 72 ]

ثغرة ASN.1 BIO

عند استخدام وظائف الإدخال/الإخراج الأساسية (BIO) [ 73 ] أو وظائف الملفات لقراءة بيانات بتنسيق DER غير موثوق به ، يكون OpenSSL عرضةً للاختراق. تم اكتشاف هذه الثغرة الأمنية في 19 أبريل 2012، وحصلت على مُعرّف CVE - 2012-2110 . وبينما لا تؤثر هذه الثغرة بشكل مباشر على كود SSL/TLS الخاص بـ OpenSSL، فإن أي تطبيق يستخدم وظائف ASN.1 (وخاصةً d2i_X509 وd2i_PKCS12) لم يتأثر بها أيضًا. [ 74 ]

هجوم استعادة النص العادي لبروتوكولات SSL وTLS وDTLS

أثناء معالجة مجموعات تشفير CBC في بروتوكولات SSL وTLS وDTLS، وُجد أن OpenSSL عرضة لهجوم توقيت أثناء معالجة رمز مصادقة الرسائل (MAC). اكتشف ناظم الفردان وكيني باترسون هذه المشكلة، ونشرا نتائج بحثهما [ 75 ] في 5 فبراير 2013. وقد تم تخصيص المعرّف CVE - 2013-0169 لهذه الثغرة الأمنية .

مفاتيح خاصة قابلة للتنبؤ (خاصة بنظام دبيان)

يكتسب مولد الأرقام العشوائية الزائفة في OpenSSL الإنتروبيا باستخدام أساليب برمجة معقدة. ولمنع أداة تحليل Valgrind من إصدار التحذيرات المرتبطة بذلك، قام أحد مطوري توزيعة دبيان بتطبيق رقعة على نسخة دبيان من حزمة OpenSSL، مما أدى دون قصد إلى تعطيل مولد الأرقام العشوائية الخاص به عن طريق تقييد العدد الإجمالي للمفاتيح الخاصة التي يمكنه توليدها إلى 32,768. [ 76 ] [ 77 ] تم تضمين النسخة المعطوبة في إصدار دبيان بتاريخ 17 سبتمبر 2006 (الإصدار 0.9.8c-1)، مما أثر أيضًا على توزيعات أخرى مبنية على دبيان، مثل أوبونتو . وتتوفر ثغرات استغلال جاهزة للاستخدام بسهولة. [ 78 ]

تم الإبلاغ عن هذا الخطأ من قبل دبيان في 13 مايو 2008. في توزيعة دبيان  4.0 (etch)، تم إصلاح هذه المشاكل في الإصدار 0.9.8c-4etch3، بينما  تم توفير إصلاحات لتوزيعة دبيان 5.0 (lenny) في الإصدار 0.9.8g-9. [ 79 ]

نزيف القلب

شعار يمثل خلل Heartbleed

تحتوي إصدارات OpenSSL من 1.0.1 إلى 1.0.1f على ثغرة خطيرة في إدارة الذاكرة ضمن تطبيقها لخاصية TLS Heartbeat Extension، والتي يمكن استغلالها لكشف ما يصل إلى 64 كيلوبايت من ذاكرة التطبيق مع كل نبضة قلب [ 80 ] [ 81 ] ( CVE - 2014-0160 ). من خلال قراءة ذاكرة خادم الويب، يمكن للمهاجمين الوصول إلى بيانات حساسة، بما في ذلك المفتاح الخاص للخادم [ 82 ] . قد يسمح هذا للمهاجمين بفك تشفير اتصالات تم التنصت عليها سابقًا إذا لم يضمن بروتوكول التشفير المستخدم سرية تامة . كما أن معرفة المفتاح الخاص قد تُمكّن المهاجم من شن هجوم وسيط ضد أي اتصالات مستقبلية. قد تكشف هذه الثغرة أيضًا أجزاءً غير مشفرة من طلبات واستجابات المستخدمين الآخرين الحساسة، بما في ذلك ملفات تعريف الارتباط الخاصة بالجلسات وكلمات المرور، مما قد يسمح للمهاجمين بانتحال هوية مستخدم آخر للخدمة [ 83 ] . 

عند الكشف عنها في 7 أبريل 2014، كان يُعتقد أن حوالي 17%، أي نصف مليون خادم ويب آمن على الإنترنت معتمد من جهات موثوقة، معرضة للهجوم. [ 84 ] ومع ذلك، يمكن أن يؤثر ثغرة Heartbleed على كل من الخادم والعميل.

ثغرة حقن CCS

تُعدّ ثغرة حقن CCS ( CVE - 2014-0224 ) ثغرة أمنية ناتجة عن ضعف في أساليب OpenSSL المستخدمة في تشفير البيانات. [ 85 ]

يمكن استغلال هذه الثغرة الأمنية عبر هجوم الوسيط [ 86 ] ، حيث قد يتمكن المهاجم من فك تشفير البيانات وتعديلها أثناء نقلها. ويمكن لمهاجم عن بُعد غير مصادق عليه استغلال هذه الثغرة باستخدام بروتوكول مصافحة مُصمم خصيصًا لإجبار النظام على استخدام مفاتيح تشفير ضعيفة. وقد يؤدي الاستغلال الناجح إلى تجاوز أمني، ما يُمكّن المهاجم من الوصول إلى معلومات حساسة. ولا يُمكن تنفيذ هذا الهجوم إلا بين عميل مُعرّض للخطر وخادم .

تُعدّ عملاء OpenSSL عرضةً للاختراق في جميع إصدارات OpenSSL السابقة للإصدارات 0.9.8za و1.0.0m و1.0.1h. أما الخوادم، فمن المعروف أنها عرضةً للاختراق فقط في الإصدارين 1.0.1 و1.0.2-beta1 من OpenSSL. يُنصح مستخدمو خوادم OpenSSL التي تعمل بإصدارات أقدم من 1.0.1 بالتحديث كإجراء احترازي. [ 87 ]

ClientHello sigalgs DoS

تسمح هذه الثغرة الأمنية ( CVE - 2015-0291 ) لأي شخص بالحصول على شهادة، وقراءة محتوياتها، وتعديلها بدقة لاستغلالها، مما يؤدي إلى تعطل العميل أو الخادم. إذا اتصل عميل بخادم OpenSSL 1.0.2 وأعاد التفاوض باستخدام امتداد خوارزمية توقيع غير صالح، فسيحدث خطأ في الوصول إلى مؤشر فارغ. قد يتسبب هذا في هجوم حجب الخدمة (DoS) على الخادم.

قام ديفيد راموس، الباحث الأمني ​​في جامعة ستانفورد، باكتشاف ثغرة أمنية خاصة وعرضها على فريق OpenSSL، الذي قام بدوره بتصحيح المشكلة.

صنّفت OpenSSL الخلل على أنه مشكلة بالغة الخطورة، مشيرةً إلى أن الإصدار 1.0.2 كان عرضة للاختراق. [ 88 ]

هجوم استعادة المفاتيح على مجموعات فرعية صغيرة من نوع ديفي-هيلمان

تسمح هذه الثغرة الأمنية ( CVE - 2016-0701 )، في ظل ظروف معينة، باستعادة مفتاح ديفي-هيلمان الخاص بخادم OpenSSL. وقد أبلغ أنطونيو سانسو، الباحث في أمن أنظمة Adobe، عن هذه الثغرة بشكل خاص.

صنّفت OpenSSL الثغرة على أنها مشكلة بالغة الخطورة، مشيرةً إلى أن الإصدار 1.0.2 فقط هو الذي وُجد عرضةً لها. [ 89 ]

شوكات

SSL المجمع

في عام ٢٠٠٩، وبعد الإحباطات التي واجهها مطور OpenBSD آنذاك، ماركو بيريبوم، من واجهة برمجة تطبيقات OpenSSL الأصلية، قام بتطوير نسخة معدلة منها باسم Agglomerated SSL (assl)، [ ٩٠ ] والتي تعيد استخدام واجهة برمجة تطبيقات OpenSSL داخليًا، ولكنها توفر واجهة خارجية أبسط بكثير. [ ٩١ ] وقد تم إيقاف دعمها منذ ذلك الحين في ضوء نسخة LibreSSL المعدلة في عام ٢٠١٥ تقريبًا.

LibreSSL

في أبريل 2014، في أعقاب ثغرة Heartbleed ، قام أعضاء مشروع OpenBSD بتفرع OpenSSL بدءًا من الفرع 1.0.1g، لإنشاء مشروع باسم LibreSSL . [ 92 ] في الأسبوع الأول من تنقيح قاعدة بيانات OpenSSL ، تم حذف أكثر من 90,000 سطر من كود C من الفرع. [ 93 ]

BoringSSL

في يونيو 2014، أعلنت جوجل عن نسختها الخاصة من OpenSSL التي أطلقت عليها اسم BoringSSL. [ 94 ] وتخطط جوجل للتعاون مع مطوري OpenSSL وLibreSSL. [ 95 ] [ 96 ] [ 97 ] ومنذ ذلك الحين، طورت جوجل مكتبة جديدة، Tink، مبنية على BoringSSL. [ 98 ] وقد طبقت متصفحات Chromium ، بما فيها Microsoft Edge ، مكتبة BoringSSL.

AWS-LC

في سبتمبر 2020، تم إصداره كمكتبة تشفير عامة الأغراض، يديرها فريق التشفير في أمازون ويب سيرفيسز، لاستخدامها في منصة الحوسبة السحابية AWS. وهو مبني على شفرة من مشروعي OpenSSL وBoringSSL. [ 99 ]

QuicTLS

QuicTLS هو نسخة معدلة بالتعاون بين أكاماي ومايكروسوفت ، مبنية على إصدار OpenSSL 3.3. بعض الميزات والإصلاحات مأخوذة من مستودع OpenSSL الحالي. [ 100 ]

الانتقادات

التوافق مع الإصدارات السابقة

في أوساط المطورين، يُشار غالبًا إلى OpenSSL بسبب تسببه في مشاكل توافق واجهة برمجة التطبيقات (API) مع كل إصدار رئيسي جديد، [ 101 ] [ 102 ] [ 103 ] [ 104 ] مما يستلزم تعديلات برمجية تُؤخر اعتماد الإصدارات الجديدة. [ 105 ] هذا، بالإضافة إلى حقيقة أن الإصدارات السابقة لا تُدعم عادةً لأكثر من عامين بعد إصدار إصدار رئيسي جديد [ 28 ] ، يُجبر بعض الموردين على توقع عمليات ترحيل البرامج مبكرًا جدًا مع بقاء وقت ضيق [ 106 ] للتحديث إلى إصدار جديد، أحيانًا مع خطر فقدان بعض التوافق مع البرامج الحالية [ 107 ] [ 108 ] أو خطر حدوث تراجعات. [ 109 ] [ 110 ]

تأخير بين الإصدارات

على الرغم من أن إصدارات الدعم طويل الأمد (LTS) تُدعم لمدة خمس سنوات، [ 12 ] إلا أن التأخيرات المتراكمة في مواعيد الإصدار تُجبر موردي أنظمة التشغيل على البقاء على آخر إصدار مدعوم لفترة أطول، مما يقلل من هامش الربح عند توفر الإصدار الجديد. على سبيل المثال، كان من المتوقع في البداية إصدار OpenSSL 3.0 في الربع الأخير من عام 2019 [ 50 ] ، ولكنه صدر أخيرًا بعد 21 شهرًا [ 28 ] دون تمديد فترة الدعم المتوقعة للإصدار 1.1.1 المدعوم سابقًا، وذلك على الرغم من التغييرات الكبيرة التي استلزمت تعديلات على البرامج الحالية.

تراجعات كبيرة في الأداء

يُثير انخفاض فترة دعم الإصدار 1.1.1 المذكور أعلاه مخاوف إضافية لدى المستخدمين الذين تتأثر أحمال عملهم بالأداء. فبعد فترة من إطلاق الإصدار 3.0، بدأ بعض المستخدمين بالإبلاغ عن تراجع حاد في الأداء يؤثر على هذا الإصدار في بيئات متعددة الخيوط، حيث أشار العديد منهم إلى الاستخدام غير الفعال للأقفال في العمليات المتكررة منخفضة المستوى، مُشيرين إلى تباطؤ يتراوح بين 80 و400 ضعف. [ 111 ] [ 112 ] [ 113 ] [ 114 ] [ 115 ] [ 116 ] [ 117 ] [ 118 ] وقد أنشأ فريق OpenSSL قسمًا خاصًا لمحاولة مركزة التقارير المتعلقة بهذا التراجع الكبير في الأداء. [ 119 ] ويُشير حوالي نصف هؤلاء المُبلغين إلى استحالة الترقية إلى الإصدار 3.0 من الإصدارات السابقة، مما يزيد من المشكلة الناجمة عن قصر فترة الدعم المتبقية للإصدار السابق 1.1.1.

مراعاة متطلبات المستخدمين

أثناء العمل على طبقة نقل QUIC لدعم الإصدار الثالث من بروتوكول HTTP ، اقتُرح استخدام TLS لتوفير الأمان، [ 120 ] وتبيّن أن بعض التعديلات على مكتبات TLS ستكون ضرورية. نُقلت هذه التعديلات إلى BoringSSL [ 121 ] ، وهي المكتبة التي كان يستخدمها مطورو QUIC بشكل أساسي آنذاك، ثم نُقلت لاحقًا إلى مكتبات أخرى. [ 122 ] سُرعان ما اقتُرح نقل هذا العمل إلى OpenSSL. [ 123 ] وبينما بدأت بعض المناقشات في اليوم نفسه، إلا أنها سرعان ما توقفت، وعُوقبت في البداية بسبب اعتبارات الترخيص، [ 123 ] ثم أُبقيت معلقة بعد زوال هذه المخاوف. أخيرًا، بعد عشرة أشهر، أعلنت لجنة إدارة OpenSSL في منشور على مدونة [ 124 ] أن مجموعة التصحيحات هذه لن تُعتمد للإصدار 3.0 خشية أن تتغير واجهة برمجة التطبيقات (API) بمرور الوقت. بعد مرور أكثر من عام على الموعد المُخطط لإصدار النسخة 3.0 ، والذي لم يُصدر بعد، قرر فريق من المتطوعين من أكاماي ومايكروسوفت إنشاء نسخة مُعدّلة من المشروع باسم QuicTLS [ 125 ] ودعم هذه التصحيحات على كود OpenSSL بهدف فتح المجال أمام تطوير QUIC. لاقت هذه الخطوة ترحيبًا عامًا من المجتمع. بعد إصدار OpenSSL 3.0، أُعيد النظر في مجموعة تصحيحات QUIC، وتم رفضها [ 126 مما أثار استياءً واسعًا بين أفراد المجتمع [ 123 ] . أُغلق طلب السحب، بينما شعر المستخدمون بالحاجة إلى التعبير عن استيائهم علنًا [ 127 أو مناشدة مُوردي أنظمة التشغيل لدعم النسخة المُعدّلة من QuicTLS [ 128 ] [ 129 ] ، أو البحث عن حلول بديلة. [ 130 ] أخيرًا، أعلن ريتش سالز، المؤسس المشارك لمشروع QuicTLS المتفرع، [ 130 ] عن رغبته في رؤية مشروع Apache متفرع من QuicTLS. وحتى 25 فبراير 2023، لم تكن هناك مكتبة TLS متوافقة مع QUIC ومدعومة على المدى الطويل متاحة افتراضيًا في أنظمة التشغيل دون الحاجة إلى أن يعيد المستخدمون النهائيون بناءها بأنفسهم من المصادر.

انظر أيضاً

ملحوظات

  1. تم تخطي الإصدار الرئيسي 2.0.0 بسبب استخدامه السابق في وحدة OpenSSL FIPS. [ 30 ]

مراجع

  1. "OpenSSL 4.0.1" . 9 يونيو 2026. تم الاطلاع عليه في 10 يونيو 2026 .
  2. "/source/license.html" . www.openssl.org . مؤرشف من الأصل بتاريخ 18 يناير 2019. تم الاطلاع عليه بتاريخ 3 مارس 2021 .
  3. "رخصة OpenSSL | تبادل بيانات حزمة البرامج (SPDX)" . spdx.org .
  4. لوري، بن (6 يناير 1999). "إعلان: OpenSSL (الإصدار الثاني)" . قائمة بريدية لمستخدمي SSL . مؤرشفة من الأصل في 23 مارس 2019. تم الاطلاع عليها في 29 أكتوبر 2018 .
  5. "المساهمون الجدد" . مؤسسة برمجيات OpenSSL. 20 مايو 2019. مؤرشف من الأصل في 14 أكتوبر 2024. تم الاطلاع عليه في 11 أكتوبر 2024 .
  6. "لجنة إدارة OpenSSL" . مؤسسة برمجيات OpenSSL. مؤرشف من الأصل في 22 يوليو 2018. تم الاطلاع عليه في 3 نوفمبر 2019 .
  7. "مساهمو OpenSSL" . مؤسسة برمجيات OpenSSL. مؤرشف من الأصل في 22 يوليو 2018. تم الاطلاع عليه في 3 نوفمبر 2019 .
  8. "التقرير السنوي لـ OpenSSL لعام 2024" (PDF) .
  9. ماركيز، ستيف (19 يناير 2017). "أكامي ترعى بروتوكول TLS 1.3" . openssl-announce (قائمة بريدية). مؤرشف من الأصل في 1 فبراير 2017. تم الاطلاع عليه في 9 نوفمبر 2018 .
  10. "سجل تغييرات OpenSSL" . مؤسسة برمجيات OpenSSL. مؤرشف من الأصل بتاريخ 13 سبتمبر 2016. تم الاطلاع عليه بتاريخ 26 سبتمبر 2016 .
  11. "إصدارات OpenSSL" . GitHub . تم الاطلاع عليه في 6 ديسمبر 2022 .
  12. 1 2 "مكتبة OpenSSL - استراتيجية الإصدار" . مؤسسة برمجيات OpenSSL. مؤرشف من الأصل في 9 ديسمبر 2024. تم الاطلاع عليه في 1 أغسطس 2024 .
  13. 1 2 3 4 5 6 7 8 "ملاحظات سلسلة OpenSSL 0.9.x" . GitHub . تم الاطلاع عليه في 6 ديسمبر 2022 .
  14. "ملاحظات سلسلة OpenSSL 1.0.0" . GitHub . تم الاطلاع عليه في 6 ديسمبر 2022 .
  15. "ملاحظات سلسلة OpenSSL 1.0.1" . GitHub . تم الاطلاع عليه في 6 ديسمبر 2022 .
  16. ر. سيجلمان؛ م. توكسن؛ م. ويليامز (فبراير 2012). بروتوكول أمان طبقة النقل (TLS) وامتداد نبضات قلب بروتوكول أمان طبقة نقل البيانات (DTLS) . فريق عمل هندسة الإنترنت . doi : 10.17487/RFC6520 . ISSN 2070-1721 . RFC 6520 . المعيار المقترح. تم تحديثه بواسطة RFC 8447 . 
  17. إي. ريسكورلا (يناير 2010). تشفير مُصدّري مواد بروتوكول أمان طبقة النقل (TLS) . فريق عمل هندسة الإنترنت . doi : 10.17487/RFC5705 . ISSN 2070-1721 . RFC 5705 . المعيار المقترح. تم تحديثه بواسطة RFC 8446 و 8447 . 
  18. د. مكغرو؛ إ. ريسكورلا (مايو 2010). امتداد أمان طبقة نقل البيانات (DTLS) لإنشاء مفاتيح لبروتوكول النقل الآمن في الوقت الحقيقي (SRTP) . فريق عمل هندسة الإنترنت . doi : 10.17487/RFC5764 . ISSN 2070-1721 . RFC 5764 . المعيار المقترح. تم تحديثه بواسطة RFC 7983 و 9443 . 
  19. "ملاحظات سلسلة OpenSSL 1.0.2" . GitHub . تم الاطلاع عليه في 6 ديسمبر 2022 .
  20. "ملاحظات سلسلة OpenSSL 1.1.0" . GitHub . تم الاطلاع عليه في 6 ديسمبر 2022 .
  21. جيه بي أوماسون (أكتوبر 2015). إم جيه سارينين (محرر). تجزئة التشفير ورمز مصادقة الرسائل (MAC) لـ BLAKE2 . بحث مستقل. doi : 10.17487/RFC7693 . ISSN 2070-1721 . RFC 7693 . معلوماتي.
  22. ي. نير؛ أ. لانغلي (يونيو 2018). بروتوكولا ChaCha20 وPoly1305 لبروتوكولات IETF . فريق عمل أبحاث الإنترنت . doi : 10.17487/RFC8439 . ISSN 2070-1721 . RFC 8439 . للعلم فقط. يلغي RFC 7539 . 
  23. 1 2 أ. لانغلي؛ م. هامبورغ؛ س. تيرنر (يناير 2016). المنحنيات الإهليلجية للأمن . فريق عمل هندسة الإنترنت . doi : 10.17487/RFC7748 . ISSN 2070-1721 . RFC 7748 . معلوماتي.
  24. 1 2 كاسويل، مات (11 سبتمبر 2018). "إصدار OpenSSL 1.1.1" . مدونة OpenSSL . مؤسسة OpenSSL . تم الاطلاع عليه في 11 أكتوبر 2014 .
  25. "ملاحظات سلسلة OpenSSL 1.1.1" . GitHub . تم الاطلاع عليه في 6 ديسمبر 2022 .
  26. كاسويل، مات (8 فبراير 2018). "استخدام TLS 1.3 مع OpenSSL" . مدونة OpenSSL . مؤسسة OpenSSL . تم الاطلاع عليه في 11 أكتوبر 2024 .
  27. ب. كاليسكي؛ أ. روش؛ ج. جونسون؛ أ. روش (نوفمبر 2016). ك. موريارتي (محرر). PKCS #1: مواصفات تشفير RSA الإصدار 2.2 . فريق عمل هندسة الإنترنت . doi : 10.17487/RFC8017 . ISSN 2070-1721 . RFC 8017 . للعلم فقط. يلغي RFC 3447 . 
  28. ١ ٢ ٣ "تم إصدار OpenSSL 3.0!" . مدونة OpenSSL . ٧ سبتمبر ٢٠٢١. تم الاطلاع عليه بتاريخ ١١ أكتوبر ٢٠٢٤ .
  29. "ملاحظات سلسلة OpenSSL 3.0" . GitHub . تم الاطلاع عليه في 6 ديسمبر 2022 .
  30. 1 2 مات كاسويل (28 نوفمبر 2018). "القنبلة اليدوية المقدسة لأنطاكية" . مدونة OpenSSL . تم الاطلاع عليه في 11 أكتوبر 2024 .
  31. "الإصدار النهائي من OpenSSL 3.1" . مدونة OpenSSL . 7 مارس 2023. تم الاطلاع عليه في 11 أكتوبر 2024 .
  32. "ملاحظات سلسلة OpenSSL 3.1" . GitHub . تم الاطلاع عليه في 15 مارس 2023 .
  33. "الإصدار النهائي من OpenSSL 3.2.0" . مدونة OpenSSL . 23 نوفمبر 2023. مؤرشف من الأصل في 7 ديسمبر 2024. تم الاطلاع عليه في 11 أكتوبر 2024 .
  34. "ملاحظات سلسلة OpenSSL 3.2" . GitHub . تم الاطلاع عليه بتاريخ 24 نوفمبر 2023 .
  35. "نهاية دعم OpenSSL 3.2" . مدونة OpenSSL . 25 نوفمبر 2025. تم الاطلاع عليه في 14 أبريل 2026 .
  36. أ. غيديني؛ ف. فاسيليف (ديسمبر 2020). ضغط شهادات TLS . فريق عمل هندسة الإنترنت . doi : 10.17487/RFC8879 . ISSN 2070-1721 . RFC 8879 . المعيار المقترح.
  37. ت. بورنين (أغسطس 2013). الاستخدام الحتمي لخوارزمية التوقيع الرقمي (DSA) وخوارزمية التوقيع الرقمي للمنحنى الإهليلجي (ECDSA) . بحث مستقل. doi : 10.17487/RFC6979 . ISSN 2070-1721 . RFC 6979 . معلوماتي.
  38. ج. جيلمور؛ س. ويلر؛ ت. كيفينين (يونيو 2014). ب. ووترز؛ هـ. تشوفينيج (محرران). استخدام المفاتيح العامة الخام في أمان طبقة النقل (TLS) وأمان طبقة نقل البيانات (DTLS) . فريق عمل هندسة الإنترنت . doi : 10.17487/RFC7250 . ISSN 2070-1721 . RFC 7250 . المعيار المقترح.
  39. "الإصدار النهائي من OpenSSL 3.3" . مدونة OpenSSL . 10 أبريل 2024. تم الاطلاع عليه في 11 أكتوبر 2024 .
  40. "الإصدار النهائي من OpenSSL 3.4" . مدونة OpenSSL . 22 أكتوبر 2024. مؤرشف من الأصل في 8 ديسمبر 2024. تم الاطلاع عليه في 22 نوفمبر 2024 .
  41. "الإصدار النهائي من OpenSSL 3.5" . مدونة OpenSSL . 8 أبريل 2025. مؤرشف من الأصل في 25 أبريل 2025. تم الاطلاع عليه في 28 أبريل 2025 .
  42. "إعلان إصدار OpenSSL 3.6.0" . مدونة OpenSSL . 1 أكتوبر 2025. تم الاطلاع عليه في 14 أبريل 2026 .
  43. "الإصدار النهائي من OpenSSL 4.0 - مباشر" . مدونة OpenSSL . 14 أبريل 2026. تم الاطلاع عليه في 14 أبريل 2026 .
  44. 1 2 3 "GOST engine OpenSSL 1.0.0 README" . cvs.openssl.org.{{cite web}}: CS1 maint: deprecated archiveal service ( link )
  45. "شفرة مصدر OpenSSL، المجلد crypto/whrlpool" . GitHub . مؤرشف من الأصل في 17 فبراير 2019. تم الاطلاع عليه في 29 أغسطس 2017 .
  46. "حماية البيانات على المدى الطويل باستخدام السرية الأمامية" . مؤرشف من الأصل في 4 مارس 2016. تم الاطلاع عليه في 5 نوفمبر 2012 .
  47. «المعهد الوطني للمعايير والتكنولوجيا يعيد اعتماد وحدة تشفير مفتوحة المصدر» . gcn.com. مؤرشف من الأصل بتاريخ 10 أكتوبر 2007.
  48. "FIPS-140" . openssl.org . تم الاطلاع عليه بتاريخ 12 نوفمبر 2019 .
  49. "دليل مستخدم OpenSSL لوحدة كائنات OpenSSL FIPS الإصدار 2.0" (ملف PDF) . openssl.org. 14 مارس 2017. مؤرشف (ملف PDF) من الأصل في 9 يونيو 2020. تم الاطلاع عليه في 12 نوفمبر 2019 .
  50. 1 2 "تحديث حول تطوير الإصدار 3.0، ومعيار FIPS، ونهاية دعم الإصدار 1.0.2" . مدونة OpenSSL . 7 نوفمبر 2019. تاريخ الاطلاع: 11 أكتوبر 2024 .
  51. "شهادة برنامج التحقق من صحة وحدة التشفير رقم 1747" . مركز موارد أمن الحاسوب . 11 أكتوبر 2016.
  52. "شهادة برنامج التحقق من صحة وحدة التشفير رقم 2398" . مركز موارد أمن الحاسوب . 11 أكتوبر 2016. مؤرشف من الأصل في 26 أكتوبر 2020. تم الاطلاع عليه في 29 أكتوبر 2020 .
  53. "شهادة برنامج التحقق من صحة وحدة التشفير رقم 2473" . مركز موارد أمن الحاسوب . 11 أكتوبر 2016.
  54. "نتائج البحث عن برنامج التحقق من صحة وحدة التشفير" . مركز موارد أمن الحاسوب . 11 أكتوبر 2016.
  55. "نتائج البحث عن برنامج التحقق من صحة وحدة التشفير" . مركز موارد أمن الحاسوب . 11 أكتوبر 2016.
  56. شنايدر، تروي ك. (20 يوليو 2016). "الحصول على موافقة الحكومة على OpenSSL أكثر أمانًا" . GCN: التكنولوجيا والأدوات والتكتيكات لتقنية المعلومات في القطاع العام . مؤرشف من الأصل في 9 مايو 2021. تم الاطلاع عليه في 29 أكتوبر 2020 .
  57. ووترمان، شون (21 يوليو 2016). "SafeLogic ينقذ الموقف بالنسبة لاستخدام الحكومة الفيدرالية لـ OpenSSL" . FedScoop .
  58. رشيد، فهميدة ي. (26 يوليو 2016). "إعادة تصميم OpenSSL على المسار الصحيح للحصول على اعتماد حكومي" . إنفوورلد .
  59. ويلز، جويس (3 أغسطس 2017). "أوراكل، سيف لوجيك، وأوبن إس إس إل تتعاون لتحديث وحدة FIPS" . اتجاهات وتطبيقات قواعد البيانات .
  60. كيرنر، شون مايكل (4 أغسطس 2017). "انضمت أوراكل إلى سيف لوجيك لتطوير وحدة FIPS لأمان OpenSSL" . eWeek .
  61. "إصدار OpenSSL 3.0 ألفا 7" . مدونة OpenSSL . 20 أكتوبر 2020. مؤرشف من الأصل في 14 أكتوبر 2024. تم الاطلاع عليه في 11 أكتوبر 2024 .
  62. "برنامج التحقق من صحة وحدة التشفير: OpenSSL" . مركز موارد أمن الحاسوب . ١١ أكتوبر ٢٠١٦. مؤرشف من الأصل في ١٤ أبريل ٢٠٢١. تم الاطلاع عليه في ٢٤ سبتمبر ٢٠٢١ .
  63. "OpenSSL: المصدر، الترخيص" . openssl.org. مؤرشف من الأصل في 18 يناير 2019. تم الاطلاع عليه في 5 فبراير 2015 .
  64. "التراخيص - مؤسسة البرمجيات الحرة" . fsf.org. مؤرشف من الأصل في 24 يناير 2008. تم الاطلاع عليه في 4 يناير 2008 .
  65. "WGET 1.10.2 لنظام التشغيل Windows (win32)" . users.ugent.be. مؤرشف من الأصل في 2 يناير 2008.
  66. "إصدارات المصدر والملفات الثنائية" . climm.org. مؤرشف من الأصل في 12 فبراير 2011. تم الاطلاع عليه في 30 نوفمبر 2010 .
  67. ملف ترخيص برنامج ديلوج . deluge-torrent.org. مؤرشف من الأصل بتاريخ 3 ديسمبر 2013. تم الاطلاع عليه بتاريخ 24 يناير 2013 .
  68. سالز، ريتش (1 أغسطس 2015). "اتفاقيات الترخيص والتغييرات قادمة" . openssl.org . تم الاطلاع عليه في 11 أكتوبر 2024 .
  69. "إعادة ترخيص OpenSSL إلى رخصة أباتشي الإصدار 2.0 لتشجيع استخدامه على نطاق أوسع مع مشاريع ومنتجات البرمجيات الحرة والمفتوحة المصدر الأخرى" . 23 مارس 2017. مؤرشف من الأصل في 18 يوليو 2017. تم الاطلاع عليه في 6 أغسطس 2018 .
  70. لي، فيكتوريا؛ رادكليف، مارك؛ ستيفنسون، كريس (5 فبراير 2019). "أهم 10 تطورات قانونية في مجال البرمجيات الحرة والمفتوحة المصدر لعام 2018" . Opensource.com، ريد هات . مؤرشف من الأصل في 5 فبراير 2019. تم الاطلاع عليه في 28 سبتمبر 2019. أعلن مشروع OpenSSL عن إتمام انتقاله من ترخيص OpenSSL/SSLeay إلى ترخيص برمجيات أباتشي الإصدار 2 (ASLv2) .
  71. "تغيير ترخيص OpenSSL 3.0" . 22 سبتمبر 2021. مؤرشف من الأصل في 17 يناير 2025. تم الاطلاع عليه في 24 سبتمبر 2021 .
  72. "تحديثات OpenSSL تُصلح ثغرات أمنية خطيرة" . 9 أغسطس 2014. مؤرشف من الأصل في 26 أغسطس 2014. تم الاطلاع عليه في 25 أغسطس 2014 .
  73. "ثغرة تجاوز سعة الذاكرة في OpenSSL ASN.1 asn1_d2i_read_bio()" . سيسكو. مؤرشف من الأصل في 10 يونيو 2016. تم الاطلاع عليه في 9 مايو 2016 .
  74. "ثغرة ASN1 BIO" . OpenSSL. مؤرشف من الأصل في 2 مارس 2015. تم الاطلاع عليه في 5 فبراير 2015 .
  75. "حول أمان RC4 في بروتوكول TLS" . قسم أمن المعلومات، جامعة رويال هولواي. مؤرشف من الأصل بتاريخ 15 مارس 2013. تم الاطلاع عليه بتاريخ 29 أبريل 2014 .
  76. "research!rsc: Lessons from the Debian/OpenSSL Fiasco" . research.swtch.com . تم الاطلاع عليه بتاريخ 12 أغسطس 2015 .
  77. "مفاتيح SSL" . ويكي دبيان . تم الاطلاع عليه في 19 يونيو 2015 .
  78. "Debian OpenSSL – ثغرة أمنية متوقعة في SSH باستخدام خوارزمية Bruteforce Python" . قاعدة بيانات الثغرات الأمنية . 1 يونيو 2008. مؤرشف من الأصل في 6 فبراير 2025. تم الاطلاع عليه في 12 أغسطس 2015 .
  79. "DSA-1571-1 openssl – مولد أرقام عشوائية قابلة للتنبؤ" . مشروع دبيان . 13 مايو 2008. مؤرشف من الأصل في 9 مارس 2011. تم الاطلاع عليه في 5 أغسطس 2012 .
  80. OpenSSL.org (7 أبريل 2014). "تنبيه أمني من OpenSSL [ 7 أبريل 2014 ] " . مؤرشف من الأصل في 8 أبريل 2014. تم الاطلاع عليه في 9 أبريل 2014 .
  81. OpenSSL (7 أبريل 2014). "تجاوز قراءة نبضات قلب TLS (CVE-2014-0160)" . مؤرشف من الأصل في 8 أبريل 2014. تم الاطلاع عليه في 8 أبريل 2014 .
  82. كودينوميكون المحدودة (8 أبريل 2014). "خلل نزيف القلب" . مؤرشف من الأصل في 7 أبريل 2014. تم الاطلاع عليه في 8 أبريل 2014 .
  83. "لماذا يُعدّ Heartbleed خطيرًا؟ استغلال CVE-2014-0160" . IPSec.pl. 2014. مؤرشف من الأصل في 8 أبريل 2014. تم الاطلاع عليه في 8 أبريل 2014 .
  84. ماتون، بول (8 أبريل 2014). "نصف مليون موقع إلكتروني موثوق به على نطاق واسع معرض لثغرة Heartbleed" . شركة Netcraft المحدودة. مؤرشف من الأصل في 19 نوفمبر 2014. تم الاطلاع عليه في 8 أبريل 2014 .
  85. «يستمر OpenSSL في إظهار المزيد من العيوب - تم اكتشاف المزيد من الثغرات الأمنية الخطيرة» . مختبرات أبحاث التهديدات Cyberoam. 2014. مؤرشف من الأصل في 19 يونيو 2014. تم الاطلاع عليه في 13 يونيو 2014 .
  86. "CVE-2014-0224" . CVE. 2014. مؤرشف من الأصل في 1 أغسطس 2014. تم الاطلاع عليه في 13 يونيو 2014 .
  87. "تنبيه أمني من OpenSSL" . OpenSSL. 5 يونيو 2014. مؤرشف من الأصل في 30 أبريل 2014. تم الاطلاع عليه في 13 يونيو 2014 .
  88. "OpenSSL تُصلح ثغرة أمنية خطيرة في نظام منع الخدمة" . براندون ستوش. 20 مارس 2015. مؤرشف من الأصل في 2 أبريل 2015. تم الاطلاع عليه في 20 مارس 2015 .
  89. غودلين، دان (28 يناير 2016). "ثغرة خطيرة في OpenSSL تسمح للمهاجمين بفك تشفير حركة مرور HTTPS" . آرس تكنيكا . مؤرشف من الأصل في 20 نوفمبر 2016. تم الاطلاع عليه في 14 يونيو 2017 .
  90. "Agglomerated SSL" . GitHub . 7 سبتمبر 2010. مؤرشف من الأصل في 9 ديسمبر 2024. تم الاطلاع عليه في 9 ديسمبر 2024 .
  91. "security/assl: assl-1.5.0p0v0 – إخفاء واجهة برمجة تطبيقات SSL المعقدة في واجهة سليمة" . منافذ OpenBSD . 22 مايو 2014. مؤرشف من الأصل في 10 فبراير 2015. تم الاطلاع عليه في 10 فبراير 2015 .
  92. «بدأ نظام OpenBSD عملية تبسيط وتنظيف شاملة لمكتبة OpenSSL» . مجلة OpenBSD . ١٥ أبريل ٢٠١٤. مؤرشف من الأصل في ١ يوليو ٢٠١٤. تم الاطلاع عليه في ٢١ أبريل ٢٠١٤ .
  93. "نظام OpenBSD يُنشئ نسخة مُعدّلة، ويُجري تعديلات، ويُصلح مكتبة OpenSSL" . ZDNet. 21 أبريل 2014. مؤرشف من الأصل في 21 أبريل 2014. تم الاطلاع عليه في 21 أبريل 2014 .
  94. "BoringSSL" . جيت على جوجل . مؤرشف من الأصل في 17 فبراير 2018. تم الاسترجاع في 28 ديسمبر 2015 .
  95. "جوجل تكشف عن نسخة مستقلة من OpenSSL تسمى 'BoringSSL'"" . آرس تكنيكا . 21 يونيو 2014. مؤرشف من الأصل في 23 يونيو 2014. تم الاطلاع عليه في 14 يونيو 2017. "
  96. "BoringSSL" . مدونة آدم لانغلي . 20 يونيو 2014. مؤرشف من الأصل في 1 يونيو 2018. تم الاطلاع عليه في 22 سبتمبر 2015 .
  97. "يريد موقع BoringSSL قتل الحماس الذي أدى إلى ثغرة Heartbleed" . Sophos. 24 يونيو 2014. مؤرشف من الأصل في 14 فبراير 2018. تم الاطلاع عليه في 24 أكتوبر 2016 .
  98. بوكانان، بيل (30 أغسطس 2018). "وداعًا OpenSSL، ومرحبًا بـ Google Tink" . Medium . تم الاطلاع عليه في 4 أبريل 2019 .
  99. "AWS-LC هي مكتبة تشفير عامة الأغراض" . GitHub . 4 سبتمبر 2020. تم الاطلاع عليه في 8 ديسمبر 2024 .
  100. "المستودع الرسمي لمشروع QuicTLS" . GitHub . 7 مايو 2025. تم الاطلاع عليه في 7 مايو 2025 .
  101. "OpenSSL 3 يُعطّل عملية بناء Webpack · المشكلة رقم 22305 · brave/brave-browser" . GitHub . مؤرشف من الأصل في 8 ديسمبر 2024. تم الاطلاع عليه في 25 فبراير 2023 .
  102. "إصدار OpenSSL 3.0 في Arch؟ / ركن المبتدئين / منتديات Arch Linux" . bbs.archlinux.org . مؤرشف من الأصل في 16 مايو 2024. تم الاطلاع عليه في 25 فبراير 2023 .
  103. "خطط الانتقال إلى OpenSSL 3.0" . مركز مجتمع أوبونتو . 6 أبريل 2022. مؤرشف من الأصل في 25 ديسمبر 2024. تم الاطلاع عليه في 25 فبراير 2023 .
  104. "توافق OpenSSL 3.0 · المشكلة رقم 597 · nginx/unit" . GitHub . مؤرشف من الأصل في 8 ديسمبر 2024. تم الاطلاع عليه في 25 فبراير 2023 .
  105. "مستقبلنا مع OpenSSL" . مناقشات على موقع Python.org . 28 نوفمبر 2022. مؤرشف من الأصل في 25 فبراير 2023. تم الاطلاع عليه في 25 فبراير 2023 .
  106. "تجربة إدخال OpenSSL 3.0 إلى Red Hat Enterprise Linux و Fedora " . www.redhat.com
  107. "التجميع باستخدام OpenSSL 3.X" . groups.google.com . مؤرشف من الأصل في 8 ديسمبر 2024. تم الاطلاع عليه في 25 فبراير 2023 .
  108. "وكيل إدارة ESET (RHEL 9.x، OpenSSL 3.0.x)" . منتدى ESET الأمني . 6 يونيو 2022. مؤرشف من الأصل في 9 ديسمبر 2024. تم الاطلاع عليه في 25 فبراير 2023 .
  109. "المشكلة رقم 46313: لا يُثير SSLObject خطأ SSLEOFError في OpenSSL 3 - متتبع أخطاء بايثون" . bugs.python.org . مؤرشف من الأصل في 8 ديسمبر 2024. تم الاطلاع عليه في 25 فبراير 2023 .
  110. "RHEL 9 : openssl (RHSA-2022:6224)" . www.tenable.com . مؤرشف من الأصل بتاريخ 8 ديسمبر 2024. تم الاطلاع عليه بتاريخ 25 فبراير 2023 . 
  111. "تدهور كبير في أداء OpenSSL 3.0 عند استخدامه في تطبيق خادم متعدد الخيوط عالي الأداء · المشكلة رقم 17064 · openssl/openssl" . GitHub . مؤرشف من الأصل في 8 ديسمبر 2024. تم الاطلاع عليه في 25 فبراير 2023 .
  112. "مشكلة في أداء OpenSSL 3.0 في التطبيقات متعددة الخيوط عند استخدام d2i_x509 · المشكلة رقم 17950 · openssl/openssl" . GitHub . مؤرشف من الأصل في 8 ديسمبر 2024. تم الاطلاع عليه في 25 فبراير 2023 .
  113. "تدهور حاد في كفاءة تحميل بيانات الاعتماد مقارنةً بالإصدار 1.1.1 · المشكلة رقم 18814 · openssl/openssl" . GitHub . مؤرشف من الأصل في 7 ديسمبر 2024. تم الاطلاع عليه في 25 فبراير 2023 .
  114. "تراجع أداء الإصدار 3.0 بسبب عملية القفل · المشكلة رقم 20286 · openssl/openssl" . GitHub .
  115. "ارتفاع استهلاك وحدة المعالجة المركزية لطلبات SSL الصادرة بعد الترقية من الإصدار 16.15.0 إلى الإصدار 18.1.0 · المشكلة رقم 43128 · nodejs/node" . GitHub . مؤرشف من الأصل في 8 ديسمبر 2024. تم الاطلاع عليه في 25 فبراير 2023 .
  116. "تدهور كبير في أداء موفر OpenSSL 3.0 FIPS · المشكلة رقم 18472 · openssl/openssl" . GitHub . مؤرشف من الأصل في 8 ديسمبر 2024. تم الاطلاع عليه في 25 فبراير 2023 .
  117. "قياسات الأداء · المشكلة رقم 16791 · openssl/openssl" . GitHub . مؤرشف من الأصل في 8 ديسمبر 2024. تم الاطلاع عليه في 25 فبراير 2023 .
  118. "فك تشفير مفاتيح PKCS8 RSA الخاصة بصيغة PEM/DER أبطأ بـ 80 مرة في الإصدار 3.0 · المشكلة رقم 15199 · openssl/openssl" . GitHub . مؤرشف من الأصل في 8 ديسمبر 2024. تم الاطلاع عليه في 25 فبراير 2023 .
  119. "مشاكل الأداء في الإصدار 3.0 · المشكلة رقم 17627 · openssl/openssl" . GitHub . مؤرشف من الأصل في 8 ديسمبر 2024. تم الاطلاع عليه في 25 فبراير 2023 .
  120. تومسون، مارتن؛ تيرنر، شون (14 يناير 2017). "استخدام بروتوكول أمان طبقة النقل (TLS) لتأمين بروتوكول QUIC" . مؤرشف من الأصل في 8 ديسمبر 2024. تم الاطلاع عليه في 27 نوفمبر 2023 عبر IETF.
  121. "221 - boringssl - نسخة معدلة من OpenSSL مصممة لتلبية احتياجات جوجل - Monorail" . bugs.chromium.org .
  122. "دعم واجهة برمجة تطبيقات QUIC TLS (#826) · المشكلات · gnutls / GnuTLS · GitLab" . GitLab . 4 سبتمبر 2019. مؤرشف من الأصل في 8 ديسمبر 2024. تم الاسترجاع في 25 فبراير 2023 .
  123. ١ ٢ ٣ "قيد التطوير: دعم بروتوكول QUIC الرئيسي بواسطة tmshort · طلب سحب رقم ٨٧٩٧ · openssl/openssl" . GitHub . مؤرشف من الأصل في ٢١ يناير ٢٠٢٥. تم الاطلاع عليه في ٢٥ فبراير ٢٠٢٣ .
  124. "QUIC و OpenSSL" . مدونة OpenSSL . 17 فبراير 2020. تم الاطلاع عليه في 11 أكتوبر 2024 .
  125. "quictls تعلن على تويتر" .
  126. "متطلبات إصدار OMC" . www.mail-archive.com . مؤرشف من الأصل في 21 يناير 2025. تم الاطلاع عليه في 25 فبراير 2023 .
  127. «لن توفر واجهة برمجة تطبيقات QUIC الخاصة بـ OpenSSL | daniel.haxx.se» . 25 أكتوبر 2021. مؤرشف من الأصل في 21 يناير 2025. تم الاطلاع عليه في 25 فبراير 2023 .
  128. تارو، ويلي (27 أكتوبر 2021). " [ Pkg-openssl-devel ] هل هناك أي نية لصيانة quictls ؟" . مؤرشف من الأصل في 7 ديسمبر 2024. تم الاطلاع عليه في 25 فبراير 2023 . 
  129. "الخطأ رقم 1011391: openssl: يرجى دعم حزمة تصحيح quictls" . groups.google.com . مؤرشف من الأصل في 8 ديسمبر 2024. تم الاطلاع عليه في 25 فبراير 2023 .
  130. 1 2 "دعم HTTP/3 · المشكلة رقم 680 · haproxy/haproxy" . GitHub . مؤرشف من الأصل في 7 ديسمبر 2024. تم الاطلاع عليه في 25 فبراير 2023 .