Release 2.0.31
[gnupg.git] / NEWS
1 Noteworthy changes in version 2.0.31 (2017-12-29)
2 -------------------------------------------------
3
4  This 2.0 branch has reached end-of-life.  Please upgrade to 2.2.
5
6  * Minor changes collected over the last 21 months
7
8
9 Noteworthy changes in version 2.0.30 (2016-03-31)
10 -------------------------------------------------
11
12  * gpg: Avoid too early timeout during key generation with 2.1 cards.
13
14  * agent: Fixed printing of ssh fingerprints for 384 bit ECDSA keys.
15
16  * agent: Fixed an alignment bug related to the passphrase
17    confirmation.
18
19  * scdaemon: Fixed a "conflicting usage" bug.
20
21  * scdaemon: Fixed usb card reader removal problem on Windows 8 and
22    later.
23
24  * Fixed a problem on AIX due to peculiarity with RLIMIT_NOFILE.
25
26  * Updated the Japanese and Dutch translations.
27
28  * Fixed a few other bugs.
29
30
31 Noteworthy changes in version 2.0.29 (2015-09-08)
32 -------------------------------------------------
33
34  * gpg: Print a PGP-2 fingerprint again instead of a row of "0".
35
36  * gpg: Fixed a race condition from multiple several "gpg --verify".
37
38  * gpg: Print FAILURE status lines to help GPGME.
39
40  * gpgsm: Fixed a regression in CSR generation.
41
42  * scdaemon: Fixed problems with some pinpads.
43
44  * Fixed a few other bugs.
45
46
47 Noteworthy changes in version 2.0.28 (2015-06-02)
48 -------------------------------------------------
49
50  * agent: Added support for an external password manager.
51
52  * gpg: New command --list-gcrypt-config.
53
54  * gpg: Issue NEWSIG status lines during signature verification.
55
56  * gpgsm: The default hash algo for a CSR is now SHA-256 and the
57    default encryption algo is AES-128.
58
59  * scdaemon: Allow PC/SC reader selection by partial name match.
60
61  * gpgtar: Fix extracting files with a size of a multiple of 512.
62
63  * Fixed several other bugs.
64
65  * Libgcrypt 1.5 is now required.
66
67
68 Noteworthy changes in version 2.0.27 (2015-02-18)
69 -------------------------------------------------
70
71  * gpg: Detect faulty use of --verify on detached signatures.
72
73  * gpg: New import option "keep-ownertrust".
74
75  * gpg: Uses SHA-256 for all signature types also on RSA keys.
76
77  * gpg: Added support for algo names when generating keys using the
78    --command-fd method.
79
80  * gpg: Unless --allow-weak-digest-algos is used the insecure MD5
81    based fingerprints are shown as all zeroe
82
83  * gpg: Fixed DoS based on bogus and overlong key packets.
84
85  * gpg: Better error reporting for keyserver problems.
86
87  * Fixed several bugs related to bogus keyrings and improved some
88    other code.
89
90
91 Noteworthy changes in version 2.0.26 (2014-08-12)
92 -------------------------------------------------
93
94  * gpg: Fix a regression in 2.0.24 if a subkey id is given
95    to --recv-keys et al.
96
97  * gpg: Cap attribute packets at 16MB.
98
99  * gpgsm: Auto-create the ".gnupg" home directory in the same
100    way gpg does.
101
102  * scdaemon: Allow for certificates > 1024 when using PC/SC.
103
104
105 Noteworthy changes in version 2.0.25 (2014-06-30)
106 -------------------------------------------------
107
108  * gpg: Fix a regression in 2.0.24 if more than one keyid is given
109    to --recv-keys et al.
110
111  * gpg: Cap RSA and Elgamal keysize at 4096 bit also for unattended
112    key generation.
113
114  * gpgsm: Fix a DISPLAY related problem with --export-secret-key-p12.
115
116  * scdaemon: Support reader Gemalto IDBridge CT30.
117
118
119 Noteworthy changes in version 2.0.24 (2014-06-24)
120 -------------------------------------------------
121
122  * gpg: Avoid DoS due to garbled compressed data packets. [CVE-2014-4617]
123
124  * gpg: Screen keyserver responses to avoid importing unwanted keys
125    from rogue servers.
126
127  * gpg: The validity of user ids is now shown by default.  To revert
128    this add "list-options no-show-uid-validity" to gpg.conf.
129
130  * gpg: Print more specific reason codes with the INV_RECP status.
131
132  * gpg: Allow loading of a cert only key to an OpenPGP card.
133
134  * gpg-agent: Make ssh support for ECDSA keys work with Libgcrypt 1.6.
135
136
137 Noteworthy changes in version 2.0.23 (2014-06-03)
138 -------------------------------------------------
139
140  * gpg: Reject signatures made using the MD5 hash algorithm unless the
141    new option --allow-weak-digest-algos or --pgp2 are given.
142
143  * gpg: Do not create a trustdb file if --trust-model=always is used.
144
145  * gpg: Only the major version number is by default included in the
146    armored output.
147
148  * gpg: Print a warning if the Gnome-Keyring-Daemon intercepts the
149    communication with the gpg-agent.
150
151  * gpg: The format of the fallback key listing ("gpg KEYFILE") is now more
152    aligned to the regular key listing ("gpg -k").
153
154  * gpg: The option--show-session-key prints its output now before the
155    decryption of the bulk message starts.
156
157  * gpg: New %U expando for the photo viewer.
158
159  * gpgsm: Improved handling of re-issued CA certificates.
160
161  * scdaemon: Various fixes for pinpad equipped card readers.
162
163  * Minor bug fixes.
164
165
166 Noteworthy changes in version 2.0.22 (2013-10-04)
167 -------------------------------------------------
168
169  * Fixed possible infinite recursion in the compressed packet
170    parser. [CVE-2013-4402]
171
172  * Improved support for some card readers.
173
174  * Prepared building with the forthcoming Libgcrypt 1.6.
175
176  * Protect against rogue keyservers sending secret keys.
177
178
179 Noteworthy changes in version 2.0.21 (2013-08-19)
180 -------------------------------------------------
181
182  * gpg-agent: By default the users are now asked via the Pinentry
183    whether they trust an X.509 root key.  To prohibit interactive
184    marking of such keys, the new option --no-allow-mark-trusted may
185    be used.
186
187  * gpg-agent: The command KEYINFO has options to add info from
188    sshcontrol.
189
190  * The included ssh agent does now support ECDSA keys.
191
192  * The new option --enable-putty-support allows gpg-agent to act on
193    Windows as a Pageant replacement with full smartcard support.
194
195  * Support installation as portable application under Windows.
196
197
198 Noteworthy changes in version 2.0.20 (2013-05-10)
199 -------------------------------------------------
200
201  * Decryption using smartcards keys > 3072 bit does now work.
202
203  * New meta option ignore-invalid-option to allow using the same
204    option file by other GnuPG versions.
205
206  * gpg: The hash algorithm is now printed for sig records in key listings.
207
208  * gpg: Skip invalid keyblock packets during import to avoid a DoS.
209
210  * gpg: Correctly handle ports from DNS SRV records.
211
212  * keyserver: Improve use of SRV records
213
214  * gpg-agent: Avoid tty corruption when killing pinentry.
215
216  * scdaemon: Improve detection of card insertion and removal.
217
218  * scdaemon: Rename option --disable-keypad to --disable-pinpad.
219
220  * scdaemon: Better support for CCID readers.  Now, the internal CCID
221    driver supports readers without the auto configuration feature.
222
223  * scdaemon: Add pinpad input for PC/SC, if your reader has pinpad and
224    it supports variable length PIN input, and you specify
225    --enable-pinpad-varlen option.
226
227  * scdaemon: New option --enable-pinpad-varlen.
228
229  * scdaemon: Install into libexecdir to avoid accidental execution
230    from the command line.
231
232  * Support building using w64-mingw32.
233
234  * Assorted bug fixes.
235
236
237 Noteworthy changes in version 2.0.19 (2012-03-27)
238 -------------------------------------------------
239
240  * GPG now accepts a space separated fingerprint as a user ID.  This
241    allows to copy and paste the fingerprint from the key listing.
242
243  * GPG now uses the longest key ID available.  Removed support for the
244    original HKP keyserver which is not anymore used by any site.
245
246  * Rebuild the trustdb after changing the option --min-cert-level.
247
248  * Ukrainian translation.
249
250  * Honor option --cert-digest-algo when creating a cert.
251
252  * Emit a DECRYPTION_INFO status line.
253
254  * Improved detection of JPEG files.
255
256
257 Noteworthy changes in version 2.0.18 (2011-08-04)
258 -------------------------------------------------
259
260  * Bug fix for newer versions of Libgcrypt.
261
262  * Support the SSH confirm flag and show SSH fingerprints in ssh
263    related pinentries.
264
265  * Improved dirmngr/gpgsm interaction for OCSP.
266
267  * Allow generation of card keys up to 4096 bit.
268
269
270 Noteworthy changes in version 2.0.17 (2011-01-13)
271 -------------------------------------------------
272
273  * Allow more hash algorithms with the OpenPGP v2 card.
274
275  * The gpg-agent now tests for a new gpg-agent.conf on a HUP.
276
277  * Fixed output of "gpgconf --check-options".
278
279  * Fixed a bug where Scdaemon sends a signal to Gpg-agent running in
280    non-daemon mode.
281
282  * Fixed TTY management for pinentries and session variable update
283    problem.
284
285
286 Noteworthy changes in version 2.0.16 (2010-07-19)
287 -------------------------------------------------
288
289  * If the agent's --use-standard-socket option is active, all tools
290    try to start and daemonize the agent on the fly.  In the past this
291    was only supported on W32; on non-W32 systems the new configure
292    option --enable-standard-socket may now be used to use this feature
293    by default.
294
295  * The gpg-agent commands KILLAGENT and RELOADAGENT are now available
296    on all platforms.
297
298  * Minor bug fixes.
299
300
301 Noteworthy changes in version 2.0.15 (2010-03-09)
302 -------------------------------------------------
303
304  * New command --passwd for GPG.
305
306  * Fixes a regression in 2.0.14 which prevented unprotection of new
307    or changed gpg-agent passphrases.
308
309  * Make use of libassuan 2.0 which is available as a DSO.
310
311
312 Noteworthy changes in version 2.0.14 (2009-12-21)
313 -------------------------------------------------
314
315  * The default for --include-cert is now to include all certificates
316    in the chain except for the root certificate.
317
318  * Numerical values may now be used as an alternative to the
319    debug-level keywords.
320
321  * The GPGSM --audit-log feature is now more complete.
322
323  * GPG now supports DNS lookups for SRV, PKA and CERT on W32.
324
325  * New GPGSM option --ignore-cert-extension.
326
327  * New and changed passphrases are now created with an iteration count
328    requiring about 100ms of CPU work.
329
330
331 Noteworthy changes in version 2.0.13 (2009-09-04)
332 -------------------------------------------------
333
334  * GPG now generates 2048 bit RSA keys by default.  The default hash
335    algorithm preferences has changed to prefer SHA-256 over SHA-1.
336    2048 bit DSA keys are now generated to use a 256 bit hash algorithm
337
338  * The envvars XMODIFIERS, GTK_IM_MODULE and QT_IM_MODULE are now
339    passed to the Pinentry to make SCIM work.
340
341  * The GPGSM command --gen-key features a --batch mode and implements
342    all features of gpgsm-gencert.sh in standard mode.
343
344  * New option --re-import for GPGSM's IMPORT server command.
345
346  * Enhanced writing of existing keys to OpenPGP v2 cards.
347
348  * Add hack to the internal CCID driver to allow the use of some
349    Omnikey based card readers with 2048 bit keys.
350
351  * GPG now repeatly asks the user to insert the requested OpenPGP
352    card.  This can be disabled with --limit-card-insert-tries=1.
353
354  * Minor bug fixes.
355
356
357 Noteworthy changes in version 2.0.12 (2009-06-17)
358 -------------------------------------------------
359
360  * GPGSM now always lists ephemeral certificates if specified by
361    fingerprint or keygrip.
362
363  * New command "KEYINFO" for GPG_AGENT.  GPGSM now also returns
364    information about smartcards.
365
366  * Made sure not to leak file descriptors if running gpg-agent with a
367    command.  Restore the signal mask to solve a problem in Mono.
368
369  * Changed order of the confirmation questions for root certificates
370    and store negative answers in trustlist.txt.
371
372  * Better synchronization of concurrent smartcard sessions.
373
374  * Support 2048 bit OpenPGP cards.
375
376  * Support Telesec Netkey 3 cards.
377
378  * The gpg-protect-tool now uses gpg-agent via libassuan.  Under
379    Windows the Pinentry will now be put into the foreground.
380
381  * Changed code to avoid a possible Mac OS X system freeze.
382
383
384 Noteworthy changes in version 2.0.11 (2009-03-03)
385 -------------------------------------------------
386
387  * Fixed a problem in SCDAEMON which caused unexpected card resets.
388
389  * SCDAEMON is now aware of the Geldkarte.
390
391  * The SCDAEMON option --allow-admin is now used by default.
392
393  * GPGCONF now restarts SCdaemon if necessary.
394
395  * The default cipher algorithm in GPGSM is now again 3DES.  This is
396    due to interoperability problems with Outlook 2003 which still
397    can't cope with AES.
398
399
400 Noteworthy changes in version 2.0.10 (2009-01-12)
401 -------------------------------------------------
402
403  * [gpg] New keyserver helper gpg2keys_kdns as generic DNS CERT
404    lookup.  Run with --help for a short description.  Requires the
405    ADNS library.
406
407  * [gpg] New mechanisms "local" and "nodefault" for --auto-key-locate.
408    Fixed a few problems with this option.
409
410  * [gpg] New command --locate-keys.
411
412  * [gpg] New options --with-sig-list and --with-sig-check.
413
414  * [gpg] The option "-sat" is no longer an alias for --clearsign.
415
416  * [gpg] The option --fixed-list-mode is now implicitly used and obsolete.
417
418  * [gpg] New control statement %ask-passphrase for the unattended key
419    generation.
420
421  * [gpg] The algorithm to compute the SIG_ID status has been changed.
422
423  * [gpgsm] Now uses AES by default.
424
425  * [gpgsm] Made --output option work with --export-secret-key-p12.
426
427  * [gpg-agent] Terminate process if the own listening socket is not
428    anymore served by ourself.
429
430  * [scdaemon] Made it more robust on W32.
431
432  * [gpg-connect-agent] Accept commands given as command line arguments.
433
434  * [w32] Initialized the socket subsystem for all keyserver helpers.
435
436  * [w32] The sysconf directory has been moved from a subdirectory of
437    the installation directory to %CSIDL_COMMON_APPDATA%/GNU/etc/gnupg.
438
439  * [w32] The gnupg2.nls directory is not anymore used.  The standard
440    locale directory is now used.
441
442  * [w32] Fixed a race condition between gpg and gpgsm in the use of
443    temporary file names.
444
445  * The gpg-preset-passphrase mechanism works again.  An arbitrary
446    string may now be used for a custom cache ID.
447
448  * Admin PINs are cached again (bug in 2.0.9).
449
450  * Support for version 2 OpenPGP cards.
451
452  * Libgcrypt 1.4 is now required.
453
454
455 Noteworthy changes in version 2.0.9 (2008-03-26)
456 ------------------------------------------------
457
458  * Gpgsm always tries to locate missing certificates from a running
459    Dirmngr's cache.
460
461  * Tweaks for Windows.
462
463  * The Admin PIN for OpenPGP cards may now be entered with the pinpad.
464
465  * Improved certificate chain construction.
466
467  * Extended the PKITS framework.
468
469  * Fixed a bug in the ambigious name detection.
470
471  * Fixed possible memory corruption while importing OpenPGP keys (bug
472    introduced with 2.0.8). [CVE-2008-1530]
473
474  * Minor bug fixes.
475
476
477 Noteworthy changes in version 2.0.8 (2007-12-20)
478 ------------------------------------------------
479
480  * Enhanced gpg-connect-agent with a small scripting language.
481
482  * New option --list-config for gpgconf.
483
484  * Fixed a crash in gpgconf.
485
486  * Gpg-agent now supports the passphrase quality bar of the latest
487    Pinentry.
488
489  * The envvars XAUTHORITY and PINENTRY_USER_DATA are now passed to the
490    Pinentry.
491
492  * Fixed the auto creation of the key stub for smartcards.
493
494  * Fixed a rare bug in decryption using the OpenPGP card.
495
496  * Creating DSA2 keys is now possible.
497
498  * New option --extra-digest-algo for gpgsm to allow verification of
499    broken signatures.
500
501  * Allow encryption with legacy Elgamal sign+encrypt keys with option
502    --rfc2440.
503
504  * Windows is now a supported platform.
505
506  * Made sure that under Windows the file permissions of the socket are
507    taken into account.  This required a change of our socket emulation
508    code and changed the IPC protocol under Windows.
509
510
511 Noteworthy changes in version 2.0.7 (2007-09-10)
512 ------------------------------------------------
513
514  * Fixed encryption problem if duplicate certificates are in the
515    keybox.
516
517  * Made it work on Windows Vista.  Note that the entire Windows port
518    is still considered Beta.
519
520  * Add new options min-passphrase-nonalpha, check-passphrase-pattern,
521    enforce-passphrase-constraints and max-passphrase-days to
522    gpg-agent.
523
524  * Add command --check-components to gpgconf.  Gpgconf now uses the
525    installed versions of the programs and does not anymore search via
526    PATH for them.
527
528
529 Noteworthy changes in version 2.0.6 (2007-08-16)
530 ------------------------------------------------
531
532  * GPGSM does now grok --default-key.
533
534  * GPGCONF is now aware of --default-key and --encrypt-to.
535
536  * GPGSM does again correctly print the serial number as well the the
537    various keyids.  This was broken since 2.0.4.
538
539  * New option --validation-model and support for the chain-model.
540
541  * Improved Windows support.
542
543
544 Noteworthy changes in version 2.0.5 (2007-07-05)
545 ------------------------------------------------
546
547  * Switched license to GPLv3.
548
549  * Basic support for Windows.  Run "./autogen.sh --build-w32" to build
550    it.  As usual the mingw cross compiling toolchain is required.
551
552  * Fixed bug when using the --p12-charset without --armor.
553
554  * The command --gen-key may now be used instead of the
555    gpgsm-gencert.sh script.
556
557  * Changed key generation to reveal less information about the
558    machine.  Bug fixes for gpg2's card key generation.
559
560
561 Noteworthy changes in version 2.0.4 (2007-05-09)
562 ------------------------------------------------
563
564  * The server mode key listing commands are now also working for
565    systems without the funopen/fopencookie API.
566
567  * PKCS#12 import now tries several encodings in case the passphrase
568    was not utf-8 encoded.  New option --p12-charset for gpgsm.
569
570  * Improved the libgcrypt logging support in all modules.
571
572
573 Noteworthy changes in version 2.0.3 (2007-03-08)
574 ------------------------------------------------
575
576  * By default, do not allow processing multiple plaintexts in a single
577    stream.  Many programs that called GnuPG were assuming that GnuPG
578    did not permit this, and were thus not using the plaintext boundary
579    status tags that GnuPG provides.  This change makes GnuPG reject
580    such messages by default which makes those programs safe again.
581    --allow-multiple-messages returns to the old behavior. [CVE-2007-1263].
582
583  * New --verify-option show-primary-uid-only.
584
585  * gpgconf may now reads a global configuration file to select which
586    options are changeable by a frontend.  The new applygnupgdefaults
587    tool may be used by an admin to set default options for all users.
588
589  * The PIN pad of the Cherry XX44 keyboard is now supported.  The
590    DINSIG and the NKS applications are now also aware of PIN pads.
591
592
593 Noteworthy changes in version 2.0.2 (2007-01-31)
594 ------------------------------------------------
595
596  * Fixed a serious and exploitable bug in processing encrypted
597    packages. [CVE-2006-6235].
598
599  * Added --passphrase-repeat to set the number of times GPG will
600    prompt for a new passphrase to be repeated.  This is useful to help
601    memorize a new passphrase.  The default is 1 repetition.
602
603  * Using a PIN pad does now also work for the signing key.
604
605  * A warning is displayed by gpg-agent if a new passphrase is too
606    short.  New option --min-passphrase-len defaults to 8.
607
608  * The status code BEGIN_SIGNING now shows the used hash algorithms.
609
610
611 Noteworthy changes in version 2.0.1 (2006-11-28)
612 ------------------------------------------------
613
614  * Experimental support for the PIN pads of the SPR 532 and the Kaan
615    Advanced card readers.  Add "disable-keypad" scdaemon.conf if you
616    don't want it.  Does currently only work for the OpenPGP card and
617    its authentication and decrypt keys.
618
619  * Fixed build problems on some some platforms and crashes on amd64.
620
621  * Fixed a buffer overflow in gpg2. [bug#728,CVE-2006-6169]
622
623
624 Noteworthy changes in version 2.0.0 (2006-11-11)
625 ------------------------------------------------
626
627  * First stable version of a GnuPG integrating OpenPGP and S/MIME.
628
629
630 Noteworthy changes in version 1.9.95 (2006-11-06)
631 -------------------------------------------------
632
633  * Minor bug fixes.
634
635
636 Noteworthy changes in version 1.9.94 (2006-10-24)
637 -------------------------------------------------
638
639  * Keys for gpgsm may now be specified using a keygrip.  A keygrip is
640    indicated by a prefixing it with an ampersand.
641
642  * gpgconf now supports switching the CMS cipher algo (e.g. to AES).
643
644  * New command --gpgconf-test for all major tools. This may be used to
645    check whether the configuration file is sane.
646
647
648 Noteworthy changes in version 1.9.93 (2006-10-18)
649 -------------------------------------------------
650
651  * In --with-validation mode gpgsm will now also ask whether a root
652    certificate should be trusted.
653
654  * Link to Pth only if really necessary.
655
656  * Fixed a pubring corruption bug in gpg2 occurring when importing
657    signatures or keys with insane lengths.
658
659  * Fixed v3 keyID calculation bug in gpg2.
660
661  * More tweaks for certificates without extensions.
662
663
664 Noteworthy changes in version 1.9.92 (2006-10-11)
665 -------------------------------------------------
666
667  * Bug fixes.
668
669
670 Noteworthy changes in version 1.9.91 (2006-10-04)
671 -------------------------------------------------
672
673  * New "relax" flag for trustlist.txt to allow root CA certificates
674    without BasicContraints.
675
676  * [gpg2] Removed the -k PGP 2 compatibility hack.  -k is now an
677    alias for --list-keys.
678
679  * [gpg2] Print a warning if "-sat" is used instead of "--clearsign".
680
681
682 Noteworthy changes in version 1.9.90 (2006-09-25)
683 -------------------------------------------------
684
685  * Made readline work for gpg.
686
687  * Cleanups und minor bug fixes.
688
689  * Included translations from gnupg 1.4.5.
690
691
692 Noteworthy changes in version 1.9.23 (2006-09-18)
693 -------------------------------------------------
694
695  * Regular man pages for most tools are now build directly from the
696    Texinfo source.
697
698  * The gpg code from 1.4.5 has been fully merged into this release.
699    The configure option --enable-gpg is still required to build this
700    gpg part.  For production use of OpenPGP the gpg version 1.4.5 is
701    still recommended.  Note, that gpg will be installed under the name
702    gpg2 to allow coexisting with an 1.4.x gpg.
703
704  * API change in gpg-agent's pkdecrypt command.  Thus an older gpgsm
705    may not be used with the current gpg-agent.
706
707  * The scdaemon will now call a script on reader status changes.
708
709  * gpgsm now allows file descriptor passing for "INPUT", "OUTPUT" and
710    "MESSAGE".
711
712  * The gpgsm server may now output a key listing to the output file
713    handle. This needs to be enabled using "OPTION list-to-output=1".
714
715  * The --output option of gpgsm has now an effect on list-keys.
716
717  * New gpgsm commands --dump-chain and list-chain.
718
719  * gpg-connect-agent has new options to utilize descriptor passing.
720
721  * A global trustlist may now be used.  See doc/examples/trustlist.txt.
722
723  * When creating a new pubring.kbx keybox common certificates are
724    imported.
725
726
727 Noteworthy changes in version 1.9.22 (2006-07-27)
728 -------------------------------------------------
729
730  * Enhanced pkcs#12 support to allow import from simple keyBags.
731
732  * Exporting to pkcs#12 now create bag attributes so that Mozilla is
733    able to import the files.
734
735  * Fixed uploading of certain keys to the smart card.
736
737
738 Noteworthy changes in version 1.9.21 (2006-06-20)
739 -------------------------------------------------
740
741  * New command APDU for scdaemon to allow using it for general card
742    access.  Might be used through gpg-connect-agent by using the SCD
743    prefix command.
744
745  * Support for the CardMan 4040 PCMCIA reader (Linux 2.6.15 required).
746
747  * Scdaemon does not anymore reset cards at the end of a connection.
748
749  * Kludge to allow use of Bundesnetzagentur issued X.509 certificates.
750
751  * Added --hash=xxx option to scdaemon's PKSIGN command.
752
753  * Pkcs#12 files are now created with a MAC.  This is for better
754    interoperability.
755
756  * Collected bug fixes and minor other changes.
757
758
759 Noteworthy changes in version 1.9.20 (2005-12-20)
760 -------------------------------------------------
761
762  * Importing pkcs#12 files created be recent versions of Mozilla works
763    again.
764
765  * Basic support for qualified signatures.
766
767  * New debug tool gpgparsemail.
768
769
770 Noteworthy changes in version 1.9.19 (2005-09-12)
771 -------------------------------------------------
772
773  * The Belgian eID card is now supported for signatures and ssh.
774    Other pkcs#15 cards should work as well.
775
776  * Fixed bug in --export-secret-key-p12 so that certificates are again
777    included.
778
779
780 Noteworthy changes in version 1.9.18 (2005-08-01)
781 -------------------------------------------------
782
783  * [gpgsm] Now allows for more than one email address as well as URIs
784    and dnsNames in certificate request generation.  A keygrip may be
785    given to create a request from an existing key.
786
787  * A couple of minor bug fixes.
788
789
790 Noteworthy changes in version 1.9.17 (2005-06-20)
791 -------------------------------------------------
792
793  * gpg-connect-agent has now features to handle Assuan INQUIRE
794    commands.
795
796  * Internal changes for OpenPGP cards. New Assuan command WRITEKEY.
797
798  * GNU Pth is now a hard requirement.
799
800  * [scdaemon] Support for OpenSC has been removed.  Instead a new and
801    straightforward pkcs#15 modules has been written.  As of now it
802    does allows only signing using TCOS cards but we are going to
803    enhance it to match all the old capabilities.
804
805  * [gpg-agent] New option --write-env-file and Assuan command
806    UPDATESTARTUPTTY.
807
808  * [gpg-agent] New option --default-cache-ttl-ssh to set the TTL for
809    SSH passphrase caching independent from the other passphrases.
810
811
812 Noteworthy changes in version 1.9.16 (2005-04-21)
813 -------------------------------------------------
814
815  * gpg-agent does now support the ssh-agent protocol and thus allows
816    to use the pinentry as well as the OpenPGP smartcard with ssh.
817
818  * New tool gpg-connect-agent as a general client for the gpg-agent.
819
820  * New tool symcryptrun as a wrapper for certain encryption tools.
821
822  * The gpg tool is not anymore build by default because those gpg
823    versions available in the gnupg 1.4 series are far more matured.
824
825
826 Noteworthy changes in version 1.9.15 (2005-01-13)
827 -------------------------------------------------
828
829  * Fixed passphrase caching bug.
830
831  * Better support for CCID readers; the reader from Cherry RS 6700 USB
832    does now work.
833
834
835 Noteworthy changes in version 1.9.14 (2004-12-22)
836 -------------------------------------------------
837
838  * [gpg-agent] New option --use-standard-socket to allow the use of a
839    fixed socket.  gpgsm falls back to this socket if GPG_AGENT_INFO
840    has not been set.
841
842  * Ported to MS Windows with some functional limitations.
843
844  * New tool gpg-preset-passphrase.
845
846
847 Noteworthy changes in version 1.9.13 (2004-12-03)
848 -------------------------------------------------
849
850  * [gpgsm] New option --prefer-system-dirmngr.
851
852  * Minor cleanups and debugging aids.
853
854
855 Noteworthy changes in version 1.9.12 (2004-10-22)
856 -------------------------------------------------
857
858  * [scdaemon] Partly rewrote the PC/SC code.
859
860  * Removed the sc-investigate tool.  It is now in a separate package
861    available at ftp://ftp.g10code.com/g10code/gscutils/ .
862
863  * [gpg-agent] Fixed logging problem.
864
865
866 Noteworthy changes in version 1.9.11 (2004-10-01)
867 -------------------------------------------------
868
869  * When using --import along with --with-validation, the imported
870    certificates are validated and only imported if they are fully
871    valid.
872
873  * [gpg-agent] New option --max-cache-ttl.
874
875  * [gpg-agent] When used without --daemon or --server, gpg-agent now
876    check whether a agent is already running and usable.
877
878  * Fixed some i18n problems.
879
880
881 Noteworthy changes in version 1.9.10 (2004-07-22)
882 -------------------------------------------------
883
884  * Fixed a serious bug in the checking of trusted root certificates.
885
886  * New configure option --enable-agent-pnly allows to build and
887    install just the agent.
888
889  * Fixed a problem with the log file handling.
890
891
892 Noteworthy changes in version 1.9.9 (2004-06-08)
893 ------------------------------------------------
894
895  * [gpg-agent] The new option --allow-mark-trusted is now required to
896    allow gpg-agent to add a key to the trustlist.txt after user
897    confirmation.
898
899  * Creating PKCS#10 requests does now honor the key usage.
900
901
902 Noteworthy changes in version 1.9.8 (2004-04-29)
903 ------------------------------------------------
904
905  * [scdaemon] Overhauled the internal CCID driver.
906
907  * [scdaemon] Status files named ~/.gnupg/reader_<n>.status are now
908    written when using the internal CCID driver.
909
910  * [gpgsm] New commands --dump-{,secret,external}-keys to show a very
911    detailed view of the certificates.
912
913  * The keybox gets now compressed after 3 hours and ephemeral
914    stored certificates are deleted after about a day.
915
916  * [gpg] Usability fixes for --card-edit.  Note, that this has already
917    been ported back to gnupg-1.3
918
919
920 Noteworthy changes in version 1.9.7 (2004-04-06)
921 ------------------------------------------------
922
923  * Instrumented the modules for gpgconf.
924
925  * Added support for DINSIG card applications.
926
927  * Include the smimeCapabilities attribute with signed messages.
928
929  * Now uses the gettext domain "gnupg2" to avoid conflicts with gnupg
930    versions < 1.9.
931
932
933 Noteworthy changes in version 1.9.6 (2004-03-06)
934 ------------------------------------------------
935
936  * Code cleanups and bug fixes.
937
938
939 Noteworthy changes in version 1.9.5 (2004-02-21)
940 ------------------------------------------------
941
942  * gpg-protect-tool gets now installed into libexec as it ought to be.
943    Cleaned up the build system to better comply with the coding
944    standards.
945
946  * [gpgsm] The --import command is now able to autodetect pkcs#12
947    files and import secret and private keys from this file format.
948    A new command --export-secret-key-p12 is provided to allow
949    exporting of secret keys in PKCS\#12 format.
950
951  * [gpgsm] The pinentry will now present a description of the key for
952    whom the passphrase is requested.
953
954  * [gpgsm] New option --with-validation to check the validity of key
955    while listing it.
956
957  * New option --debug-level={none,basic,advanced,expert,guru} to map
958    the debug flags to sensitive levels on a per program base.
959
960
961 Noteworthy changes in version 1.9.4 (2004-01-30)
962 ------------------------------------------------
963
964  * Added support for the Telesec NKS 2.0 card application.
965
966  * Added simple tool addgnupghome to create .gnupg directories from
967    /etc/skel/.gnupg.
968
969  * Various minor bug fixes and cleanups; mainly gpgsm and gpg-agent
970    related.
971
972
973 Noteworthy changes in version 1.9.3 (2003-12-23)
974 ------------------------------------------------
975
976  * New gpgsm options --{enable,disable}-ocsp to validate keys using
977    OCSP. This option requires a not yet released DirMngr version.
978    Default is disabled.
979
980  * The --log-file option may now be used to print logs to a socket.
981    Prefix the socket name with "socket://" to enable this.  This does
982    not work on all systems and falls back to stderr if there is a
983    problem with the socket.
984
985  * The options --encrypt-to and --no-encrypt-to now work the same in
986    gpgsm as in gpg.  Note, they are also used in server mode.
987
988  * Duplicated recipients are now silently removed in gpgsm.
989
990
991 Noteworthy changes in version 1.9.2 (2003-11-17)
992 ------------------------------------------------
993
994  * On card key generation is no longer done using the --gen-key
995    command but from the menu provided by the new --card-edit command.
996
997  * PINs are now properly cached and there are only 2 PINs visible.
998    The 3rd PIN (CHV2) is internally syncronized with the regular PIN.
999
1000  * All kind of other internal stuff.
1001
1002
1003 Noteworthy changes in version 1.9.1 (2003-09-06)
1004 ------------------------------------------------
1005
1006  * Support for OpenSC is back. scdaemon supports a --disable-opensc to
1007    disable OpenSC use at runtime, so that PC/SC or ct-API can still be
1008    used directly.
1009
1010  * Rudimentary support for the SCR335 smartcard reader using an
1011    internal driver.  Requires current libusb from CVS.
1012
1013  * Bug fixes.
1014
1015
1016 Noteworthy changes in version 1.9.0 (2003-08-05)
1017 ------------------------------------------------
1018
1019       ====== PLEASE SEE README-alpha =======
1020
1021  * gpg has been renamed to gpg2 and gpgv to gpgv2.  This is a
1022    temporary change to allow co-existing with stable gpg versions.
1023
1024  * ~/.gnupg/gpg.conf-1.9.0 is fist tried as config file before the
1025    usual gpg.conf.
1026
1027  * Removed the -k, -kv and -kvv commands.  -k is now an alias to
1028    --list-keys.  New command -K as alias for --list-secret-keys.
1029
1030  * Removed --run-as-shm-coprocess feature.
1031
1032  * gpg does now also use libgcrypt, libgpg-error is required.
1033
1034  * New gpgsm commands --call-dirmngr and --call-protect-tool.
1035
1036  * Changing a passphrase is now possible using "gpgsm --passwd"
1037
1038  * The content-type attribute is now recognized and created.
1039
1040  * The agent does now reread certain options on receiving a HUP.
1041
1042  * The pinentry is now forked for each request so that clients with
1043    different environments are supported.  When running in daemon mode
1044    and --keep-display is not used the DISPLAY variable is ignored.
1045
1046  * Merged stuff from the newpg branch and started this new
1047    development branch.
1048
1049
1050  Copyright 2002, 2003, 2004, 2005, 2006, 2007, 2008, 2009,
1051            2010, 2011  Free Software Foundation, Inc.
1052
1053  This file is free software; as a special exception the author gives
1054  unlimited permission to copy and/or distribute it, with or without
1055  modifications, as long as this notice is preserved.
1056
1057  This file is distributed in the hope that it will be useful, but
1058  WITHOUT ANY WARRANTY, to the extent permitted by law; without even the
1059  implied warranty of MERCHANTABILITY or FITNESS FOR A PARTICULAR PURPOSE.