Post release updates
[gnupg.git] / NEWS
1 Noteworthy changes in version 2.0.11 (unreleased)
2 -------------------------------------------------
3
4
5 Noteworthy changes in version 2.0.10 (2009-01-12)
6 -------------------------------------------------
7
8  * [gpg] New keyserver helper gpg2keys_kdns as generic DNS CERT
9    lookup.  Run with --help for a short description.  Requires the
10    ADNS library.
11
12  * [gpg] New mechanisms "local" and "nodefault" for --auto-key-locate.
13    Fixed a few problems with this option.
14
15  * [gpg] New command --locate-keys.
16
17  * [gpg] New options --with-sig-list and --with-sig-check.
18
19  * [gpg] The option "-sat" is no longer an alias for --clearsign.
20
21  * [gpg] The option --fixed-list-mode is now implicitly used and obsolete.
22
23  * [gpg] New control statement %ask-passphrase for the unattended key
24    generation.
25
26  * [gpg] The algorithm to compute the SIG_ID status has been changed.
27
28  * [gpgsm] Now uses AES by default.
29
30  * [gpgsm] Made --output option work with --export-secret-key-p12.
31
32  * [gpg-agent] Terminate process if the own listening socket is not
33    anymore served by ourself.
34
35  * [scdaemon] Made it more robust on W32.
36
37  * [gpg-connect-agent] Accept commands given as command line arguments.
38
39  * [w32] Initialized the socket subsystem for all keyserver helpers.
40
41  * [w32] The sysconf directory has been moved from a subdirectory of
42    the installation directory to %CSIDL_COMMON_APPDATA%/GNU/etc/gnupg.
43
44  * [w32] The gnupg2.nls directory is not anymore used.  The standard
45    locale directory is now used.  
46
47  * [w32] Fixed a race condition between gpg and gpgsm in the use of
48    temporary file names.
49
50  * The gpg-preset-passphrase mechanism works again.  An arbitrary
51    string may now be used for a custom cache ID.
52
53  * Admin PINs are cached again (bug in 2.0.9).
54
55  * Support for version 2 OpenPGP cards.
56
57  * Libgcrypt 1.4 is now required.
58
59
60 Noteworthy changes in version 2.0.9 (2008-03-26)
61 ------------------------------------------------
62
63  * Gpgsm always tries to locate missing certificates from a running
64    Dirmngr's cache.
65
66  * Tweaks for Windows.
67
68  * The Admin PIN for OpenPGP cards may now be entered with the pinpad.
69
70  * Improved certificate chain construction.
71
72  * Extended the PKITS framework.
73
74  * Fixed a bug in the ambigious name detection.
75
76  * Fixed possible memory corruption while importing OpenPGP keys (bug
77    introduced with 2.0.8). [CVE-2008-1530]
78
79  * Minor bug fixes.
80
81
82 Noteworthy changes in version 2.0.8 (2007-12-20)
83 ------------------------------------------------
84
85  * Enhanced gpg-connect-agent with a small scripting language.
86
87  * New option --list-config for gpgconf.
88
89  * Fixed a crash in gpgconf.
90
91  * Gpg-agent now supports the passphrase quality bar of the latest
92    Pinentry.
93
94  * The envvars XAUTHORITY and PINENTRY_USER_DATA are now passed to the
95    Pinentry.
96
97  * Fixed the auto creation of the key stub for smartcards.  
98
99  * Fixed a rare bug in decryption using the OpenPGP card.
100
101  * Creating DSA2 keys is now possible.
102
103  * New option --extra-digest-algo for gpgsm to allow verification of
104    broken signatures.
105
106  * Allow encryption with legacy Elgamal sign+encrypt keys with option
107    --rfc2440.
108
109  * Windows is now a supported platform.
110
111  * Made sure that under Windows the file permissions of the socket are
112    taken into account.  This required a change of our socket emulation
113    code and changed the IPC protocol under Windows.
114
115
116 Noteworthy changes in version 2.0.7 (2007-09-10)
117 ------------------------------------------------
118
119  * Fixed encryption problem if duplicate certificates are in the
120    keybox.
121
122  * Made it work on Windows Vista.  Note that the entire Windows port
123    is still considered Beta.
124
125  * Add new options min-passphrase-nonalpha, check-passphrase-pattern,
126    enforce-passphrase-constraints and max-passphrase-days to
127    gpg-agent.
128
129  * Add command --check-components to gpgconf.  Gpgconf now uses the
130    installed versions of the programs and does not anymore search via
131    PATH for them.
132
133
134 Noteworthy changes in version 2.0.6 (2007-08-16)
135 ------------------------------------------------
136
137  * GPGSM does now grok --default-key.
138
139  * GPGCONF is now aware of --default-key and --encrypt-to. 
140
141  * GPGSM does again correctly print the serial number as well the the
142    various keyids.  This was broken since 2.0.4.
143
144  * New option --validation-model and support for the chain-model.
145
146  * Improved Windows support.
147
148  
149 Noteworthy changes in version 2.0.5 (2007-07-05)
150 ------------------------------------------------
151
152  * Switched license to GPLv3.
153
154  * Basic support for Windows.  Run "./autogen.sh --build-w32" to build
155    it.  As usual the mingw cross compiling toolchain is required.
156
157  * Fixed bug when using the --p12-charset without --armor.
158
159  * The command --gen-key may now be used instead of the
160    gpgsm-gencert.sh script.
161
162  * Changed key generation to reveal less information about the
163    machine.  Bug fixes for gpg2's card key generation.
164
165
166 Noteworthy changes in version 2.0.4 (2007-05-09)
167 ------------------------------------------------
168
169  * The server mode key listing commands are now also working for
170    systems without the funopen/fopencookie API.
171
172  * PKCS#12 import now tries several encodings in case the passphrase
173    was not utf-8 encoded.  New option --p12-charset for gpgsm.
174
175  * Improved the libgcrypt logging support in all modules.
176
177
178 Noteworthy changes in version 2.0.3 (2007-03-08)
179 ------------------------------------------------
180
181  * By default, do not allow processing multiple plaintexts in a single
182    stream.  Many programs that called GnuPG were assuming that GnuPG
183    did not permit this, and were thus not using the plaintext boundary
184    status tags that GnuPG provides.  This change makes GnuPG reject
185    such messages by default which makes those programs safe again.
186    --allow-multiple-messages returns to the old behavior. [CVE-2007-1263].
187
188  * New --verify-option show-primary-uid-only. 
189
190  * gpgconf may now reads a global configuration file to select which
191    options are changeable by a frontend.  The new applygnupgdefaults
192    tool may be used by an admin to set default options for all users.
193
194  * The PIN pad of the Cherry XX44 keyboard is now supported.  The
195    DINSIG and the NKS applications are now also aware of PIN pads.
196
197
198 Noteworthy changes in version 2.0.2 (2007-01-31)
199 ------------------------------------------------
200
201  * Fixed a serious and exploitable bug in processing encrypted
202    packages. [CVE-2006-6235].
203
204  * Added --passphrase-repeat to set the number of times GPG will
205    prompt for a new passphrase to be repeated.  This is useful to help
206    memorize a new passphrase.  The default is 1 repetition.
207
208  * Using a PIN pad does now also work for the signing key.
209
210  * A warning is displayed by gpg-agent if a new passphrase is too
211    short.  New option --min-passphrase-len defaults to 8.
212
213  * The status code BEGIN_SIGNING now shows the used hash algorithms.
214
215
216 Noteworthy changes in version 2.0.1 (2006-11-28)
217 ------------------------------------------------
218
219  * Experimental support for the PIN pads of the SPR 532 and the Kaan
220    Advanced card readers.  Add "disable-keypad" scdaemon.conf if you
221    don't want it.  Does currently only work for the OpenPGP card and
222    its authentication and decrypt keys.
223
224  * Fixed build problems on some some platforms and crashes on amd64.
225
226  * Fixed a buffer overflow in gpg2. [bug#728,CVE-2006-6169]
227
228
229 Noteworthy changes in version 2.0.0 (2006-11-11)
230 ------------------------------------------------
231
232  * First stable version of a GnuPG integrating OpenPGP and S/MIME.
233
234
235 Noteworthy changes in version 1.9.95 (2006-11-06)
236 -------------------------------------------------
237
238  * Minor bug fixes.
239
240
241 Noteworthy changes in version 1.9.94 (2006-10-24)
242 -------------------------------------------------
243
244  * Keys for gpgsm may now be specified using a keygrip.  A keygrip is
245    indicated by a prefixing it with an ampersand.
246
247  * gpgconf now supports switching the CMS cipher algo (e.g. to AES).
248
249  * New command --gpgconf-test for all major tools. This may be used to
250    check whether the configuration file is sane.
251
252
253 Noteworthy changes in version 1.9.93 (2006-10-18)
254 -------------------------------------------------
255
256  * In --with-validation mode gpgsm will now also ask whether a root
257    certificate should be trusted.
258
259  * Link to Pth only if really necessary.
260
261  * Fixed a pubring corruption bug in gpg2 occurring when importing
262    signatures or keys with insane lengths.
263
264  * Fixed v3 keyID calculation bug in gpg2.
265
266  * More tweaks for certificates without extensions.
267
268
269 Noteworthy changes in version 1.9.92 (2006-10-11)
270 -------------------------------------------------
271
272  * Bug fixes.
273
274
275 Noteworthy changes in version 1.9.91 (2006-10-04)
276 -------------------------------------------------
277
278  * New "relax" flag for trustlist.txt to allow root CA certificates
279    without BasicContraints.
280
281  * [gpg2] Removed the -k PGP 2 compatibility hack.  -k is now an
282    alias for --list-keys.
283
284  * [gpg2] Print a warning if "-sat" is used instead of "--clearsign".
285
286
287 Noteworthy changes in version 1.9.90 (2006-09-25)
288 -------------------------------------------------
289
290  * Made readline work for gpg.
291
292  * Cleanups und minor bug fixes.
293
294  * Included translations from gnupg 1.4.5.
295
296
297 Noteworthy changes in version 1.9.23 (2006-09-18)
298 -------------------------------------------------
299
300  * Regular man pages for most tools are now build directly from the
301    Texinfo source.
302
303  * The gpg code from 1.4.5 has been fully merged into this release.
304    The configure option --enable-gpg is still required to build this
305    gpg part.  For production use of OpenPGP the gpg version 1.4.5 is
306    still recommended.  Note, that gpg will be installed under the name
307    gpg2 to allow coexisting with an 1.4.x gpg.
308
309  * API change in gpg-agent's pkdecrypt command.  Thus an older gpgsm
310    may not be used with the current gpg-agent.
311
312  * The scdaemon will now call a script on reader status changes.
313
314  * gpgsm now allows file descriptor passing for "INPUT", "OUTPUT" and
315    "MESSAGE".
316
317  * The gpgsm server may now output a key listing to the output file
318    handle. This needs to be enabled using "OPTION list-to-output=1".
319
320  * The --output option of gpgsm has now an effect on list-keys.
321
322  * New gpgsm commands --dump-chain and list-chain.
323
324  * gpg-connect-agent has new options to utilize descriptor passing.
325
326  * A global trustlist may now be used.  See doc/examples/trustlist.txt.
327
328  * When creating a new pubring.kbx keybox common certificates are
329    imported.
330
331
332 Noteworthy changes in version 1.9.22 (2006-07-27)
333 -------------------------------------------------
334
335  * Enhanced pkcs#12 support to allow import from simple keyBags.
336
337  * Exporting to pkcs#12 now create bag attributes so that Mozilla is
338    able to import the files.
339
340  * Fixed uploading of certain keys to the smart card.
341
342
343 Noteworthy changes in version 1.9.21 (2006-06-20)
344 -------------------------------------------------
345
346  * New command APDU for scdaemon to allow using it for general card
347    access.  Might be used through gpg-connect-agent by using the SCD
348    prefix command.
349
350  * Support for the CardMan 4040 PCMCIA reader (Linux 2.6.15 required).
351
352  * Scdaemon does not anymore reset cards at the end of a connection. 
353
354  * Kludge to allow use of Bundesnetzagentur issued X.509 certificates.
355
356  * Added --hash=xxx option to scdaemon's PKSIGN command.
357
358  * Pkcs#12 files are now created with a MAC.  This is for better
359    interoperability.
360
361  * Collected bug fixes and minor other changes.
362
363
364 Noteworthy changes in version 1.9.20 (2005-12-20)
365 -------------------------------------------------
366
367  * Importing pkcs#12 files created be recent versions of Mozilla works
368    again.
369
370  * Basic support for qualified signatures.
371
372  * New debug tool gpgparsemail. 
373
374
375 Noteworthy changes in version 1.9.19 (2005-09-12)
376 -------------------------------------------------
377
378  * The Belgian eID card is now supported for signatures and ssh.
379    Other pkcs#15 cards should work as well.
380
381  * Fixed bug in --export-secret-key-p12 so that certificates are again
382    included.
383
384
385 Noteworthy changes in version 1.9.18 (2005-08-01)
386 -------------------------------------------------
387
388  * [gpgsm] Now allows for more than one email address as well as URIs
389    and dnsNames in certificate request generation.  A keygrip may be
390    given to create a request from an existing key.
391
392  * A couple of minor bug fixes.
393
394
395 Noteworthy changes in version 1.9.17 (2005-06-20)
396 -------------------------------------------------
397
398  * gpg-connect-agent has now features to handle Assuan INQUIRE
399    commands.
400
401  * Internal changes for OpenPGP cards. New Assuan command WRITEKEY.
402
403  * GNU Pth is now a hard requirement.
404
405  * [scdaemon] Support for OpenSC has been removed.  Instead a new and
406    straightforward pkcs#15 modules has been written.  As of now it
407    does allows only signing using TCOS cards but we are going to
408    enhance it to match all the old capabilities.
409
410  * [gpg-agent] New option --write-env-file and Assuan command
411    UPDATESTARTUPTTY.
412
413  * [gpg-agent] New option --default-cache-ttl-ssh to set the TTL for
414    SSH passphrase caching independent from the other passphrases.
415
416
417 Noteworthy changes in version 1.9.16 (2005-04-21)
418 -------------------------------------------------
419
420  * gpg-agent does now support the ssh-agent protocol and thus allows
421    to use the pinentry as well as the OpenPGP smartcard with ssh.
422
423  * New tool gpg-connect-agent as a general client for the gpg-agent.
424
425  * New tool symcryptrun as a wrapper for certain encryption tools.
426
427  * The gpg tool is not anymore build by default because those gpg
428    versions available in the gnupg 1.4 series are far more matured.
429
430
431 Noteworthy changes in version 1.9.15 (2005-01-13)
432 -------------------------------------------------
433
434  * Fixed passphrase caching bug.
435
436  * Better support for CCID readers; the reader from Cherry RS 6700 USB
437    does now work.
438
439
440 Noteworthy changes in version 1.9.14 (2004-12-22)
441 -------------------------------------------------
442
443  * [gpg-agent] New option --use-standard-socket to allow the use of a
444    fixed socket.  gpgsm falls back to this socket if GPG_AGENT_INFO
445    has not been set.
446
447  * Ported to MS Windows with some functional limitations.
448
449  * New tool gpg-preset-passphrase.
450
451
452 Noteworthy changes in version 1.9.13 (2004-12-03)
453 -------------------------------------------------
454
455  * [gpgsm] New option --prefer-system-dirmngr.
456
457  * Minor cleanups and debugging aids.
458
459
460 Noteworthy changes in version 1.9.12 (2004-10-22)
461 -------------------------------------------------
462
463  * [scdaemon] Partly rewrote the PC/SC code.
464
465  * Removed the sc-investigate tool.  It is now in a separate package
466    available at ftp://ftp.g10code.com/g10code/gscutils/ .
467
468  * [gpg-agent] Fixed logging problem.
469
470
471 Noteworthy changes in version 1.9.11 (2004-10-01)
472 -------------------------------------------------
473
474  * When using --import along with --with-validation, the imported
475    certificates are validated and only imported if they are fully
476    valid.
477
478  * [gpg-agent] New option --max-cache-ttl.
479
480  * [gpg-agent] When used without --daemon or --server, gpg-agent now
481    check whether a agent is already running and usable.
482
483  * Fixed some i18n problems.
484
485
486 Noteworthy changes in version 1.9.10 (2004-07-22)
487 -------------------------------------------------
488
489  * Fixed a serious bug in the checking of trusted root certificates.
490
491  * New configure option --enable-agent-pnly allows to build and
492    install just the agent.
493
494  * Fixed a problem with the log file handling.
495
496
497 Noteworthy changes in version 1.9.9 (2004-06-08)
498 ------------------------------------------------
499
500  * [gpg-agent] The new option --allow-mark-trusted is now required to
501    allow gpg-agent to add a key to the trustlist.txt after user
502    confirmation.
503
504  * Creating PKCS#10 requests does now honor the key usage.
505
506
507 Noteworthy changes in version 1.9.8 (2004-04-29)
508 ------------------------------------------------
509
510  * [scdaemon] Overhauled the internal CCID driver.
511
512  * [scdaemon] Status files named ~/.gnupg/reader_<n>.status are now
513    written when using the internal CCID driver.
514
515  * [gpgsm] New commands --dump-{,secret,external}-keys to show a very
516    detailed view of the certificates.
517
518  * The keybox gets now compressed after 3 hours and ephemeral
519    stored certificates are deleted after about a day.
520
521  * [gpg] Usability fixes for --card-edit.  Note, that this has already
522    been ported back to gnupg-1.3
523
524
525 Noteworthy changes in version 1.9.7 (2004-04-06)
526 ------------------------------------------------
527
528  * Instrumented the modules for gpgconf.
529
530  * Added support for DINSIG card applications.
531
532  * Include the smimeCapabilities attribute with signed messages.
533
534  * Now uses the gettext domain "gnupg2" to avoid conflicts with gnupg
535    versions < 1.9.
536
537
538 Noteworthy changes in version 1.9.6 (2004-03-06)
539 ------------------------------------------------
540
541  * Code cleanups and bug fixes.
542
543
544 Noteworthy changes in version 1.9.5 (2004-02-21)
545 ------------------------------------------------
546
547  * gpg-protect-tool gets now installed into libexec as it ought to be.
548    Cleaned up the build system to better comply with the coding
549    standards.
550
551  * [gpgsm] The --import command is now able to autodetect pkcs#12
552    files and import secret and private keys from this file format.
553    A new command --export-secret-key-p12 is provided to allow
554    exporting of secret keys in PKCS\#12 format.
555
556  * [gpgsm] The pinentry will now present a description of the key for
557    whom the passphrase is requested.
558
559  * [gpgsm] New option --with-validation to check the validity of key
560    while listing it.
561
562  * New option --debug-level={none,basic,advanced,expert,guru} to map
563    the debug flags to sensitive levels on a per program base.
564
565
566 Noteworthy changes in version 1.9.4 (2004-01-30)
567 ------------------------------------------------
568
569  * Added support for the Telesec NKS 2.0 card application.
570
571  * Added simple tool addgnupghome to create .gnupg directories from
572    /etc/skel/.gnupg.
573
574  * Various minor bug fixes and cleanups; mainly gpgsm and gpg-agent
575    related.
576
577
578 Noteworthy changes in version 1.9.3 (2003-12-23)
579 ------------------------------------------------
580
581  * New gpgsm options --{enable,disable}-ocsp to validate keys using
582    OCSP. This option requires a not yet released DirMngr version.
583    Default is disabled.
584
585  * The --log-file option may now be used to print logs to a socket.
586    Prefix the socket name with "socket://" to enable this.  This does
587    not work on all systems and falls back to stderr if there is a
588    problem with the socket.
589
590  * The options --encrypt-to and --no-encrypt-to now work the same in
591    gpgsm as in gpg.  Note, they are also used in server mode.
592
593  * Duplicated recipients are now silently removed in gpgsm.
594
595
596 Noteworthy changes in version 1.9.2 (2003-11-17)
597 ------------------------------------------------
598
599  * On card key generation is no longer done using the --gen-key
600    command but from the menu provided by the new --card-edit command.
601
602  * PINs are now properly cached and there are only 2 PINs visible.
603    The 3rd PIN (CHV2) is internally syncronized with the regular PIN.
604
605  * All kind of other internal stuff.
606
607
608 Noteworthy changes in version 1.9.1 (2003-09-06)
609 ------------------------------------------------
610
611  * Support for OpenSC is back. scdaemon supports a --disable-opensc to
612    disable OpenSC use at runtime, so that PC/SC or ct-API can still be
613    used directly.
614
615  * Rudimentary support for the SCR335 smartcard reader using an
616    internal driver.  Requires current libusb from CVS.
617
618  * Bug fixes.
619
620
621 Noteworthy changes in version 1.9.0 (2003-08-05)
622 ------------------------------------------------
623
624       ====== PLEASE SEE README-alpha =======
625
626  * gpg has been renamed to gpg2 and gpgv to gpgv2.  This is a
627    temporary change to allow co-existing with stable gpg versions.
628
629  * ~/.gnupg/gpg.conf-1.9.0 is fist tried as config file before the
630    usual gpg.conf.
631
632  * Removed the -k, -kv and -kvv commands.  -k is now an alias to
633    --list-keys.  New command -K as alias for --list-secret-keys.
634
635  * Removed --run-as-shm-coprocess feature.
636
637  * gpg does now also use libgcrypt, libgpg-error is required.
638
639  * New gpgsm commands --call-dirmngr and --call-protect-tool.
640
641  * Changing a passphrase is now possible using "gpgsm --passwd"
642
643  * The content-type attribute is now recognized and created.
644
645  * The agent does now reread certain options on receiving a HUP.
646
647  * The pinentry is now forked for each request so that clients with
648    different environments are supported.  When running in daemon mode
649    and --keep-display is not used the DISPLAY variable is ignored.
650
651  * Merged stuff from the newpg branch and started this new
652    development branch.
653
654
655  Copyright 2002, 2003, 2004, 2005, 2006, 2007,
656            2008, 2009  Free Software Foundation, Inc.
657
658  This file is free software; as a special exception the author gives
659  unlimited permission to copy and/or distribute it, with or without
660  modifications, as long as this notice is preserved.
661
662  This file is distributed in the hope that it will be useful, but
663  WITHOUT ANY WARRANTY, to the extent permitted by law; without even the
664  implied warranty of MERCHANTABILITY or FITNESS FOR A PARTICULAR PURPOSE.