Always search missing certifcates using a running Dirmngr's cache.
[gnupg.git] / NEWS
1 Noteworthy changes in version 2.0.9 (unreleased)
2 ------------------------------------------------
3
4  * Gpgsm always tries to locate missing certificates from a running
5    Dirmngr's cache.
6
7
8 Noteworthy changes in version 2.0.8 (2007-12-20)
9 ------------------------------------------------
10
11  * Enhanced gpg-connect-agent with a small scripting language.
12
13  * New option --list-config for gpgconf.
14
15  * Fixed a crash in gpgconf.
16
17  * Gpg-agent now supports the passphrase quality bar of the latest
18    Pinentry.
19
20  * The envvars XAUTHORITY and PINENTRY_USER_DATA are now passed to the
21    Pinentry.
22
23  * Fixed the auto creation of the key stub for smartcards.  
24
25  * Fixed a rare bug in decryption using the OpenPGP card.
26
27  * Creating DSA2 keys is now possible.
28
29  * New option --extra-digest-algo for gpgsm to allow verification of
30    broken signatures.
31
32  * Allow encryption with legacy Elgamal sign+encrypt keys with option
33    --rfc2440.
34
35  * Windows is now a supported platform.
36
37  * Made sure that under Windows the file permissions of the socket are
38    taken into account.  This required a change of our socket emulation
39    code and changed the IPC protocol under Windows.
40
41
42 Noteworthy changes in version 2.0.7 (2007-09-10)
43 ------------------------------------------------
44
45  * Fixed encryption problem if duplicate certificates are in the
46    keybox.
47
48  * Made it work on Windows Vista.  Note that the entire Windows port
49    is still considered Beta.
50
51  * Add new options min-passphrase-nonalpha, check-passphrase-pattern,
52    enforce-passphrase-constraints and max-passphrase-days to
53    gpg-agent.
54
55  * Add command --check-components to gpgconf.  Gpgconf now uses the
56    installed versions of the programs and does not anymore search via
57    PATH for them.
58
59
60 Noteworthy changes in version 2.0.6 (2007-08-16)
61 ------------------------------------------------
62
63  * GPGSM does now grok --default-key.
64
65  * GPGCONF is now aware of --default-key and --encrypt-to. 
66
67  * GPGSM does again correctly print the serial number as well the the
68    various keyids.  This was broken since 2.0.4.
69
70  * New option --validation-model and support for the chain-model.
71
72  * Improved Windows support.
73
74  
75 Noteworthy changes in version 2.0.5 (2007-07-05)
76 ------------------------------------------------
77
78  * Switched license to GPLv3.
79
80  * Basic support for Windows.  Run "./autogen.sh --build-w32" to build
81    it.  As usual the mingw cross compiling toolchain is required.
82
83  * Fixed bug when using the --p12-charset without --armor.
84
85  * The command --gen-key may now be used instead of the
86    gpgsm-gencert.sh script.
87
88  * Changed key generation to reveal less information about the
89    machine.  Bug fixes for gpg2's card key generation.
90
91
92 Noteworthy changes in version 2.0.4 (2007-05-09)
93 ------------------------------------------------
94
95  * The server mode key listing commands are now also working for
96    systems without the funopen/fopencookie API.
97
98  * PKCS#12 import now tries several encodings in case the passphrase
99    was not utf-8 encoded.  New option --p12-charset for gpgsm.
100
101  * Improved the libgcrypt logging support in all modules.
102
103
104 Noteworthy changes in version 2.0.3 (2007-03-08)
105 ------------------------------------------------
106
107  * By default, do not allow processing multiple plaintexts in a single
108    stream.  Many programs that called GnuPG were assuming that GnuPG
109    did not permit this, and were thus not using the plaintext boundary
110    status tags that GnuPG provides.  This change makes GnuPG reject
111    such messages by default which makes those programs safe again.
112    --allow-multiple-messages returns to the old behavior. [CVE-2007-1263].
113
114  * New --verify-option show-primary-uid-only. 
115
116  * gpgconf may now reads a global configuration file to select which
117    options are changeable by a frontend.  The new applygnupgdefaults
118    tool may be used by an admin to set default options for all users.
119
120  * The PIN pad of the Cherry XX44 keyboard is now supported.  The
121    DINSIG and the NKS applications are now also aware of PIN pads.
122
123
124 Noteworthy changes in version 2.0.2 (2007-01-31)
125 ------------------------------------------------
126
127  * Fixed a serious and exploitable bug in processing encrypted
128    packages. [CVE-2006-6235].
129
130  * Added --passphrase-repeat to set the number of times GPG will
131    prompt for a new passphrase to be repeated.  This is useful to help
132    memorize a new passphrase.  The default is 1 repetition.
133
134  * Using a PIN pad does now also work for the signing key.
135
136  * A warning is displayed by gpg-agent if a new passphrase is too
137    short.  New option --min-passphrase-len defaults to 8.
138
139  * The status code BEGIN_SIGNING now shows the used hash algorithms.
140
141
142 Noteworthy changes in version 2.0.1 (2006-11-28)
143 ------------------------------------------------
144
145  * Experimental support for the PIN pads of the SPR 532 and the Kaan
146    Advanced card readers.  Add "disable-keypad" scdaemon.conf if you
147    don't want it.  Does currently only work for the OpenPGP card and
148    its authentication and decrypt keys.
149
150  * Fixed build problems on some some platforms and crashes on amd64.
151
152  * Fixed a buffer overflow in gpg2. [bug#728,CVE-2006-6169]
153
154
155 Noteworthy changes in version 2.0.0 (2006-11-11)
156 ------------------------------------------------
157
158  * First stable version of a GnuPG integrating OpenPGP and S/MIME.
159
160
161 Noteworthy changes in version 1.9.95 (2006-11-06)
162 -------------------------------------------------
163
164  * Minor bug fixes.
165
166
167 Noteworthy changes in version 1.9.94 (2006-10-24)
168 -------------------------------------------------
169
170  * Keys for gpgsm may now be specified using a keygrip.  A keygrip is
171    indicated by a prefixing it with an ampersand.
172
173  * gpgconf now supports switching the CMS cipher algo (e.g. to AES).
174
175  * New command --gpgconf-test for all major tools. This may be used to
176    check whether the configuration file is sane.
177
178
179 Noteworthy changes in version 1.9.93 (2006-10-18)
180 -------------------------------------------------
181
182  * In --with-validation mode gpgsm will now also ask whether a root
183    certificate should be trusted.
184
185  * Link to Pth only if really necessary.
186
187  * Fixed a pubring corruption bug in gpg2 occurring when importing
188    signatures or keys with insane lengths.
189
190  * Fixed v3 keyID calculation bug in gpg2.
191
192  * More tweaks for certificates without extensions.
193
194
195 Noteworthy changes in version 1.9.92 (2006-10-11)
196 -------------------------------------------------
197
198  * Bug fixes.
199
200
201 Noteworthy changes in version 1.9.91 (2006-10-04)
202 -------------------------------------------------
203
204  * New "relax" flag for trustlist.txt to allow root CA certificates
205    without BasicContraints.
206
207  * [gpg2] Removed the -k PGP 2 compatibility hack.  -k is now an
208    alias for --list-keys.
209
210  * [gpg2] Print a warning if "-sat" is used instead of "--clearsign".
211
212
213 Noteworthy changes in version 1.9.90 (2006-09-25)
214 -------------------------------------------------
215
216  * Made readline work for gpg.
217
218  * Cleanups und minor bug fixes.
219
220  * Included translations from gnupg 1.4.5.
221
222
223 Noteworthy changes in version 1.9.23 (2006-09-18)
224 -------------------------------------------------
225
226  * Regular man pages for most tools are now build directly from the
227    Texinfo source.
228
229  * The gpg code from 1.4.5 has been fully merged into this release.
230    The configure option --enable-gpg is still required to build this
231    gpg part.  For production use of OpenPGP the gpg version 1.4.5 is
232    still recommended.  Note, that gpg will be installed under the name
233    gpg2 to allow coexisting with an 1.4.x gpg.
234
235  * API change in gpg-agent's pkdecrypt command.  Thus an older gpgsm
236    may not be used with the current gpg-agent.
237
238  * The scdaemon will now call a script on reader status changes.
239
240  * gpgsm now allows file descriptor passing for "INPUT", "OUTPUT" and
241    "MESSAGE".
242
243  * The gpgsm server may now output a key listing to the output file
244    handle. This needs to be enabled using "OPTION list-to-output=1".
245
246  * The --output option of gpgsm has now an effect on list-keys.
247
248  * New gpgsm commands --dump-chain and list-chain.
249
250  * gpg-connect-agent has new options to utilize descriptor passing.
251
252  * A global trustlist may now be used.  See doc/examples/trustlist.txt.
253
254  * When creating a new pubring.kbx keybox common certificates are
255    imported.
256
257
258 Noteworthy changes in version 1.9.22 (2006-07-27)
259 -------------------------------------------------
260
261  * Enhanced pkcs#12 support to allow import from simple keyBags.
262
263  * Exporting to pkcs#12 now create bag attributes so that Mozilla is
264    able to import the files.
265
266  * Fixed uploading of certain keys to the smart card.
267
268
269 Noteworthy changes in version 1.9.21 (2006-06-20)
270 -------------------------------------------------
271
272  * New command APDU for scdaemon to allow using it for general card
273    access.  Might be used through gpg-connect-agent by using the SCD
274    prefix command.
275
276  * Support for the CardMan 4040 PCMCIA reader (Linux 2.6.15 required).
277
278  * Scdaemon does not anymore reset cards at the end of a connection. 
279
280  * Kludge to allow use of Bundesnetzagentur issued X.509 certificates.
281
282  * Added --hash=xxx option to scdaemon's PKSIGN command.
283
284  * Pkcs#12 files are now created with a MAC.  This is for better
285    interoperability.
286
287  * Collected bug fixes and minor other changes.
288
289
290 Noteworthy changes in version 1.9.20 (2005-12-20)
291 -------------------------------------------------
292
293  * Importing pkcs#12 files created be recent versions of Mozilla works
294    again.
295
296  * Basic support for qualified signatures.
297
298  * New debug tool gpgparsemail. 
299
300
301 Noteworthy changes in version 1.9.19 (2005-09-12)
302 -------------------------------------------------
303
304  * The Belgian eID card is now supported for signatures and ssh.
305    Other pkcs#15 cards should work as well.
306
307  * Fixed bug in --export-secret-key-p12 so that certificates are again
308    included.
309
310
311 Noteworthy changes in version 1.9.18 (2005-08-01)
312 -------------------------------------------------
313
314  * [gpgsm] Now allows for more than one email address as well as URIs
315    and dnsNames in certificate request generation.  A keygrip may be
316    given to create a request from an existing key.
317
318  * A couple of minor bug fixes.
319
320
321 Noteworthy changes in version 1.9.17 (2005-06-20)
322 -------------------------------------------------
323
324  * gpg-connect-agent has now features to handle Assuan INQUIRE
325    commands.
326
327  * Internal changes for OpenPGP cards. New Assuan command WRITEKEY.
328
329  * GNU Pth is now a hard requirement.
330
331  * [scdaemon] Support for OpenSC has been removed.  Instead a new and
332    straightforward pkcs#15 modules has been written.  As of now it
333    does allows only signing using TCOS cards but we are going to
334    enhance it to match all the old capabilities.
335
336  * [gpg-agent] New option --write-env-file and Assuan command
337    UPDATESTARTUPTTY.
338
339  * [gpg-agent] New option --default-cache-ttl-ssh to set the TTL for
340    SSH passphrase caching independent from the other passphrases.
341
342
343 Noteworthy changes in version 1.9.16 (2005-04-21)
344 -------------------------------------------------
345
346  * gpg-agent does now support the ssh-agent protocol and thus allows
347    to use the pinentry as well as the OpenPGP smartcard with ssh.
348
349  * New tool gpg-connect-agent as a general client for the gpg-agent.
350
351  * New tool symcryptrun as a wrapper for certain encryption tools.
352
353  * The gpg tool is not anymore build by default because those gpg
354    versions available in the gnupg 1.4 series are far more matured.
355
356
357 Noteworthy changes in version 1.9.15 (2005-01-13)
358 -------------------------------------------------
359
360  * Fixed passphrase caching bug.
361
362  * Better support for CCID readers; the reader from Cherry RS 6700 USB
363    does now work.
364
365
366 Noteworthy changes in version 1.9.14 (2004-12-22)
367 -------------------------------------------------
368
369  * [gpg-agent] New option --use-standard-socket to allow the use of a
370    fixed socket.  gpgsm falls back to this socket if GPG_AGENT_INFO
371    has not been set.
372
373  * Ported to MS Windows with some functional limitations.
374
375  * New tool gpg-preset-passphrase.
376
377
378 Noteworthy changes in version 1.9.13 (2004-12-03)
379 -------------------------------------------------
380
381  * [gpgsm] New option --prefer-system-dirmngr.
382
383  * Minor cleanups and debugging aids.
384
385
386 Noteworthy changes in version 1.9.12 (2004-10-22)
387 -------------------------------------------------
388
389  * [scdaemon] Partly rewrote the PC/SC code.
390
391  * Removed the sc-investigate tool.  It is now in a separate package
392    available at ftp://ftp.g10code.com/g10code/gscutils/ .
393
394  * [gpg-agent] Fixed logging problem.
395
396
397 Noteworthy changes in version 1.9.11 (2004-10-01)
398 -------------------------------------------------
399
400  * When using --import along with --with-validation, the imported
401    certificates are validated and only imported if they are fully
402    valid.
403
404  * [gpg-agent] New option --max-cache-ttl.
405
406  * [gpg-agent] When used without --daemon or --server, gpg-agent now
407    check whether a agent is already running and usable.
408
409  * Fixed some i18n problems.
410
411
412 Noteworthy changes in version 1.9.10 (2004-07-22)
413 -------------------------------------------------
414
415  * Fixed a serious bug in the checking of trusted root certificates.
416
417  * New configure option --enable-agent-pnly allows to build and
418    install just the agent.
419
420  * Fixed a problem with the log file handling.
421
422
423 Noteworthy changes in version 1.9.9 (2004-06-08)
424 ------------------------------------------------
425
426  * [gpg-agent] The new option --allow-mark-trusted is now required to
427    allow gpg-agent to add a key to the trustlist.txt after user
428    confirmation.
429
430  * Creating PKCS#10 requests does now honor the key usage.
431
432
433 Noteworthy changes in version 1.9.8 (2004-04-29)
434 ------------------------------------------------
435
436  * [scdaemon] Overhauled the internal CCID driver.
437
438  * [scdaemon] Status files named ~/.gnupg/reader_<n>.status are now
439    written when using the internal CCID driver.
440
441  * [gpgsm] New commands --dump-{,secret,external}-keys to show a very
442    detailed view of the certificates.
443
444  * The keybox gets now compressed after 3 hours and ephemeral
445    stored certificates are deleted after about a day.
446
447  * [gpg] Usability fixes for --card-edit.  Note, that this has already
448    been ported back to gnupg-1.3
449
450
451 Noteworthy changes in version 1.9.7 (2004-04-06)
452 ------------------------------------------------
453
454  * Instrumented the modules for gpgconf.
455
456  * Added support for DINSIG card applications.
457
458  * Include the smimeCapabilities attribute with signed messages.
459
460  * Now uses the gettext domain "gnupg2" to avoid conflicts with gnupg
461    versions < 1.9.
462
463
464 Noteworthy changes in version 1.9.6 (2004-03-06)
465 ------------------------------------------------
466
467  * Code cleanups and bug fixes.
468
469
470 Noteworthy changes in version 1.9.5 (2004-02-21)
471 ------------------------------------------------
472
473  * gpg-protect-tool gets now installed into libexec as it ought to be.
474    Cleaned up the build system to better comply with the coding
475    standards.
476
477  * [gpgsm] The --import command is now able to autodetect pkcs#12
478    files and import secret and private keys from this file format.
479    A new command --export-secret-key-p12 is provided to allow
480    exporting of secret keys in PKCS\#12 format.
481
482  * [gpgsm] The pinentry will now present a description of the key for
483    whom the passphrase is requested.
484
485  * [gpgsm] New option --with-validation to check the validity of key
486    while listing it.
487
488  * New option --debug-level={none,basic,advanced,expert,guru} to map
489    the debug flags to sensitive levels on a per program base.
490
491
492 Noteworthy changes in version 1.9.4 (2004-01-30)
493 ------------------------------------------------
494
495  * Added support for the Telesec NKS 2.0 card application.
496
497  * Added simple tool addgnupghome to create .gnupg directories from
498    /etc/skel/.gnupg.
499
500  * Various minor bug fixes and cleanups; mainly gpgsm and gpg-agent
501    related.
502
503
504 Noteworthy changes in version 1.9.3 (2003-12-23)
505 ------------------------------------------------
506
507  * New gpgsm options --{enable,disable}-ocsp to validate keys using
508    OCSP. This option requires a not yet released DirMngr version.
509    Default is disabled.
510
511  * The --log-file option may now be used to print logs to a socket.
512    Prefix the socket name with "socket://" to enable this.  This does
513    not work on all systems and falls back to stderr if there is a
514    problem with the socket.
515
516  * The options --encrypt-to and --no-encrypt-to now work the same in
517    gpgsm as in gpg.  Note, they are also used in server mode.
518
519  * Duplicated recipients are now silently removed in gpgsm.
520
521
522 Noteworthy changes in version 1.9.2 (2003-11-17)
523 ------------------------------------------------
524
525  * On card key generation is no longer done using the --gen-key
526    command but from the menu provided by the new --card-edit command.
527
528  * PINs are now properly cached and there are only 2 PINs visible.
529    The 3rd PIN (CHV2) is internally syncronized with the regular PIN.
530
531  * All kind of other internal stuff.
532
533
534 Noteworthy changes in version 1.9.1 (2003-09-06)
535 ------------------------------------------------
536
537  * Support for OpenSC is back. scdaemon supports a --disable-opensc to
538    disable OpenSC use at runtime, so that PC/SC or ct-API can still be
539    used directly.
540
541  * Rudimentary support for the SCR335 smartcard reader using an
542    internal driver.  Requires current libusb from CVS.
543
544  * Bug fixes.
545
546
547 Noteworthy changes in version 1.9.0 (2003-08-05)
548 ------------------------------------------------
549
550       ====== PLEASE SEE README-alpha =======
551
552  * gpg has been renamed to gpg2 and gpgv to gpgv2.  This is a
553    temporary change to allow co-existing with stable gpg versions.
554
555  * ~/.gnupg/gpg.conf-1.9.0 is fist tried as config file before the
556    usual gpg.conf.
557
558  * Removed the -k, -kv and -kvv commands.  -k is now an alias to
559    --list-keys.  New command -K as alias for --list-secret-keys.
560
561  * Removed --run-as-shm-coprocess feature.
562
563  * gpg does now also use libgcrypt, libgpg-error is required.
564
565  * New gpgsm commands --call-dirmngr and --call-protect-tool.
566
567  * Changing a passphrase is now possible using "gpgsm --passwd"
568
569  * The content-type attribute is now recognized and created.
570
571  * The agent does now reread certain options on receiving a HUP.
572
573  * The pinentry is now forked for each request so that clients with
574    different environments are supported.  When running in daemon mode
575    and --keep-display is not used the DISPLAY variable is ignored.
576
577  * Merged stuff from the newpg branch and started this new
578    development branch.
579
580
581  Copyright 2002, 2003, 2004, 2005, 2006, 2007 Free Software Foundation, Inc.
582
583  This file is free software; as a special exception the author gives
584  unlimited permission to copy and/or distribute it, with or without
585  modifications, as long as this notice is preserved.
586
587  This file is distributed in the hope that it will be useful, but
588  WITHOUT ANY WARRANTY, to the extent permitted by law; without even the
589  implied warranty of MERCHANTABILITY or FITNESS FOR A PARTICULAR PURPOSE.