RedSSL · v1.6 · TLS-ДВИЖОК · ГОСТ · PKI

RedSSL
TLS, написанный с нуля

Memory-safe TLS 1.3 — без наследия OpenSSL, без разросшейся кодовой базы на 700 тысяч строк кода. Полная поддержка ГОСТ Р 34.12-2015, аппаратный HSM-offload, ACME v2.

redssl · tls 1.3 handshakelive
CLIENTREDSSLClientHelloSNI, ALPN, ciphers, key_shareServerHellocert, key_share, EncryptedExtFinishedHKDF-Expand · handshake_secretFinishedverify_dataApplication0-RTT early data (StrikeSet)CIPHERTLS_AES_256_GCM_SHA3840-RTTenabled
Протоколы 1.3+1.2 TLS 1.3 0-RTT, QUIC, DTLS 1.3. Без SSL 3.0 и TLS 1.0/1.1.
Handshake 0.8ms Полный TLS 1.3 handshake на ECDSA P-256.
ГОСТ 2012full Магма, Кузнечик, Streebog-256/512. HSM-offload для ФСБ-сертифицированных карт.
CVE 02024–25 OpenSSL за тот же период: 14 (7 критических).
Что умеет

TLS-стек для тех, кто вчитывается в RFC

RedSSL не претендует на полную совместимость с OpenSSL — это сознательно более узкий инструмент. Только то, что нужно в 2026 году, и только то, что мы умеем делать безопасно.

01

TLS 1.3 · полный

Включая 0-RTT с anti-replay через StrikeSet, session resumption, OCSP stapling, ESNI/ECH.

02

ГОСТ Р 34.12-2015

Магма-CTR, Кузнечик-CTR-MAC, Streebog-256/512. CryptoPro-совместимые сертификаты.

03

HSM-offload

Поддержка PKCS#11, ФСБ-сертифицированных токенов (Рутокен, JaCarta), AWS CloudHSM, YubiKey.

04

ACME v2

Клиент и сервер. Автоматический выпуск Let’s Encrypt, собственного внутреннего CA, ротация без перезапуска.

05

Memory-safe

Formal verification критических участков (Finished message, key derivation). Целые классы уязвимостей исключены архитектурно.

06

Наблюдаемость

Per-connection метрики: cipher, kex-group, handshake-ms, early-data accepted/rejected. OpenTelemetry-трейсы.

Интеграция

Встать перед существующим стеком

RedSSL работает как TLS-терминатор перед вашим nginx/haproxy/app. Просто слушает 443, делает handshake, передаёт plaintext дальше по unix-сокету или TCP.

redssl.toml COPY
[listener.edge]
bind = "0.0.0.0:443"
protocols = ["tls1.3", "tls1.2"]
ciphers = ["TLS_AES_256_GCM_SHA384", "GOST_KUZNYECHIK_CTR_MAC"]

[listener.edge.cert]
source = "acme"
email = "ops@example.ru"
domains = ["api.example.ru", "*.app.example.ru"]

[listener.edge.upstream]
socket = "/run/app.sock"
proxy_protocol = "v2"

[hsm]
driver = "pkcs11"
module = "/opt/rutoken/librtpkcs11ecp.so"
slot = 0
PoC за день

Прислать ваш сертификат — вернём хендшейк