今年 4 月,OpenSSL 推出 4.0 正式版。对普通用户,这只是个版本号;但对所有使用 SSL 证书守住网站和接口安全的企业,这次更新和你切身相关。
先说 OpenSSL 是什么。它是最底层的加密工具库,互联网上绝大部分 HTTPS 连接都跑在它上面——证书怎么签发、密钥怎么交换、握手怎么加密,全靠它。底层库每升级一次,SSL 证书在真实环境里的表现就跟着变。所以这不是"别人的事"。
4.0 这一版干得最狠的一件事,是"减法"。SSLv3 协议被正式剔除,从 1999 年沿用至今的 ENGINE 接口也退了役,一次性删掉一万八千多行代码。代码少了,能藏漏洞的地方就少了。这不是功能缩水,是安全上的主动收敛。
对用户真正有用的新能力,主要在这几块。
ECH(加密客户端问候)。过去用 HTTPS 打开一个网站,网页内容是加密的,但浏览器握手时先喊的那一声"我要访问某某域名"一直是明文,网络中间的任何人都能听见。ECH 把这个环节也加密了。以后别人更难从流量里判断你在连哪个站点。对在意访问隐私、又有合规压力的客户,这是个实在的提升。
国密算法套件。这一块值得单独多说几句。4.0 加入了对 RFC 8998 的支持,也就是在 TLS 1.3 里把国密套件完整跑通了:用 SM2 做签名和密钥交换,用 SM3 做摘要,用 SM4 做流量加密。过去国密证书要落地,常常得靠各厂商自己打的补丁或者私有分支,版本一多就乱,出了问题也不知道该找谁。现在 RFC 8998 对应的能力进了 OpenSSL 主线,等于国密有了"标准出口"——证书签发、服务器配置、客户端握手,整条链路都能走官方支持过的路径。
SM2、SM3、SM4 这三个名字,对应一下就好懂了:SM2 是国产椭圆曲线算法,管签名和密钥协商,相当于 RSA、ECDSA 的国产替代;SM3 是哈希算法,相当于 SHA-256 的国产替代;SM4 是对称加密,相当于 AES 的国产替代。它们都由国密局发布,是密评和信创的硬性要求。4.0 把这套算法原生接进来,对正在做国密改造、要过密评的客户,意义很直接——不用再为"底层库认不认国密"这件事操心。
如果你正在选型或续签 SSL 证书,建议多问一句:你的服务商跟得上 OpenSSL 4.0 吗?
4.0官方支持到 2027 年 5 月。支持周期看着短,其实说明加密生态在提速——新协议、新算法会越来越多。与其纠结版本号,不如选一家能持续跟上底层库升级节奏的服务商。中域永信的已支持基于 OpenSSL 4.0 生成的证书请求(CSR),提供国密算法证书及国际算法证书的同步申请签发服务,一站式解决您的各类SSL证书申请部署需求。