RedSSL
TLS, написанный с нуля
Memory-safe TLS 1.3 — без наследия OpenSSL, без разросшейся кодовой базы на 700 тысяч строк кода. Полная поддержка ГОСТ Р 34.12-2015, аппаратный HSM-offload, ACME v2.
TLS-стек для тех, кто вчитывается в RFC
RedSSL не претендует на полную совместимость с OpenSSL — это сознательно более узкий инструмент. Только то, что нужно в 2026 году, и только то, что мы умеем делать безопасно.
TLS 1.3 · полный
Включая 0-RTT с anti-replay через StrikeSet, session resumption, OCSP stapling, ESNI/ECH.
ГОСТ Р 34.12-2015
Магма-CTR, Кузнечик-CTR-MAC, Streebog-256/512. CryptoPro-совместимые сертификаты.
HSM-offload
Поддержка PKCS#11, ФСБ-сертифицированных токенов (Рутокен, JaCarta), AWS CloudHSM, YubiKey.
ACME v2
Клиент и сервер. Автоматический выпуск Let’s Encrypt, собственного внутреннего CA, ротация без перезапуска.
Memory-safe
Formal verification критических участков (Finished message, key derivation). Целые классы уязвимостей исключены архитектурно.
Наблюдаемость
Per-connection метрики: cipher, kex-group, handshake-ms, early-data accepted/rejected. OpenTelemetry-трейсы.
Встать перед существующим стеком
RedSSL работает как TLS-терминатор перед вашим nginx/haproxy/app. Просто слушает 443, делает handshake, передаёт plaintext дальше по unix-сокету или TCP.
[listener.edge]
bind = "0.0.0.0:443"
protocols = ["tls1.3", "tls1.2"]
ciphers = ["TLS_AES_256_GCM_SHA384", "GOST_KUZNYECHIK_CTR_MAC"]
[listener.edge.cert]
source = "acme"
email = "ops@example.ru"
domains = ["api.example.ru", "*.app.example.ru"]
[listener.edge.upstream]
socket = "/run/app.sock"
proxy_protocol = "v2"
[hsm]
driver = "pkcs11"
module = "/opt/rutoken/librtpkcs11ecp.so"
slot = 0