مشروع OpenSSL أطلق OpenSSL 4.1 Alpha 1 في 9 سبتمبر 2026 — الإصدار الأول للاختبار من النسخة الرئيسية الجديدة. هذا الإصدار يجلب ميزات تشفير حديثة وتحسينات أداء شاملة لمكتبة التشفير الحرة والمفتوحة المصدر الأكثر استخداماً عالمياً.
DTLS 1.3: الاتصالات الآمنة عبر UDP
أبرز ميزة جديدة هي دعم DTLS 1.3 الكامل. DTLS (Datagram Transport Layer Security) توفر نفس الأمان الذي توفره TLS لكن فوق بروتوكول UDP غير موثوق. هذا حاسم لـ:
- محادثات الفيديو والصوت: تطبيقات الوقت الفعلي
- الألعاب الإلكترونية: تتطلب زمن انتظار منخفض
- أجهزة IoT: مع موارد محدودة
- التطبيقات الملحة: الـ positioning و navigation
DTLS 1.3 يجلب عدة تحسينات على DTLS 1.2:
- مصافحات أسرع: من 3 رسائل إلى رسالة واحدة
- السرية الأمامية: مفاتيح جلسة قديمة لا تُكسر
- دعم التشفير ما بعد الكم: مدمج مباشرة في البروتوكول
- تنسيق رأس محسّن: يقلل حجم البيانات المرسلة
GREASE: منع فشل القابلية للتوسع
GREASE (Generate Random Extensions And Sustain Extensibility) ميكانيزم بسيط لكن فعال لضمان توافقية TLS طويلة الأجل.
الفكرة: إرسال قيم عشوائية في عمليات مصافحة TLS — قيم لن تُستخدم مطلقاً. بهذا، الخوادم والعملاء التي لا تتعامل مع الأشياء غير المعروفة بشكل صحيح ستكتشف المشكلة مبكراً.
هذا يمنع حدوث "ossification" — حالة تصلب البروتوكول حيث الخوادم تتوقف عن قبول ميزات جديدة لأنها لا تتعرف عليها.
IKEv2 KDF: توحيد IPsec والـ TLS
OpenSSL 4.1 أضافت دعم IKEv2 KDF — دالة اشتقاق المفاتيح المستخدمة في IPsec و IKEv2 VPNs .
هذا يسمح بتوحيد عمليات التشفير عبر TLS و IPsec — شيء مهم للتطبيقات التي تستخدم كلا البروتوكولين.
تحسينات أداء Post-Quantum Cryptography
OpenSSL 4.1 تقوم بدفعة شديدة على تحسينات الأداء لـ خوارزميات NIST ما بعد الكم (ML-DSA و ML-KEM) :
- AVX-512 ML-DSA SHAKE x4: معالجة أربع عمليات SHAKE بالتوازي على x86_64
- AVX-512 AES-CBC optimizations: على x86_64
- PowerPC (ppc64le) و s390x optimizations: لـ ML-DSA و ML-KEM NTT operations
هذه التحسينات حاسمة لأن التشفير ما بعد الكم بطيء نسبياً — المحسّنات تساعد في جعله عملياً للاستخدام على نطاق واسع.
دعم معمارية Elbrus2000
OpenSSL 4.1 أضافت دعم Elbrus2000 (e2k) — معالج روسي الصنع يستخدم في الأنظمة الحكومية والعسكرية . هذا يوسّع نطاق OpenSSL إلى معمارات غير تقليدية.
تغييرات في الخيارات المُعطّلة
OpenSSL 4.1 يزيل عدة خيارات مُعطّلة:
- no-ecdsa و no-ecdh: استخدم no-ec بدلاً منها
- Windows CE و Windows Itanium: دعم البناء تم حذفه بالكامل
- WWW::Curl::Easy: استُبدلت بـ Net::Curl::Easy المدعومة بشكل أفضل
تغييرات في التحقق من الشهادات
OpenSSL 4.1 يفضل الآن SAN (Subject Alternative Names) على CN (Common Name) حسب معايير RFC الحديثة . هذا يعني أن الشهادات القديمة التي تعتمد على CN وحدها قد تحتاج تحديث.
تحذير: Alpha فقط للاختبار
OpenSSL 4.1 Alpha 1 ليست للاستخدام في الإنتاج. المشروع ينصح صراحة أنه للاختبار فقط .
التوصيات:
- فرق التطوير: اختبر التوافقية واطلب feedback المبكر
- فرق الأمان: فهم التغييرات لتقييم تأثير الترقية المستقبلية
- الإنتاج: استمر مع OpenSSL 3.x أو 4.0 حتى الإصدار المستقر
ما التالي؟
من المتوقع إصدار عدة alphas و betas قبل الإصدار المستقر لـ OpenSSL 4.1. OpenSSL تتبع جدول إصدار محدد مسبقاً .
الإصدار النهائي لـ OpenSSL 4.1 متوقع في الربع الأول من 2027 (توقع تقريبي بناءً على الأنماط السابقة).