For the complete documentation index, see llms.txt.

OpenSSL 4.0 Configuration

OpenSSL 4.0 Configuration
  3 min read

This is a summary of available algorithms in Chainguard OpenSSL 4.0 (non-fips) and Chainguard FIPS Provider for OpenSSL 3.6.

The majority of the available algorithms are not enabled by default and are only available with manual overrides, configuration, and reduction of default security level of 2, to a lower value. Those that are available in FIPS also require manual overrides and configuration.

The v4.0 and FIPS v3.6 columns read as follows:

  • Default: negotiated by default under the shipped Chainguard OS crypto policy. For key exchange groups, First marks the most preferred group and Preshare the group whose key share is sent in the first ClientHello.
  • Available: works, but only with manual configuration.
  • Non-TLS only: the elliptic curve works for keys, signatures and certificates, but has no TLS supported group and so cannot be used in TLS.
  • Blank: not available.

The tables are presented in the format similar to the IANA TLS Parameters.

For more information about Transport Layer Security (TLS) please see the following references:

TLS Cipher Suites

ValueCipher Suitev4.0FIPS v3.6PQC
TLSv1.3
0x13,0x01TLS_AES_128_GCM_SHA256DefaultDefaultYes
0x13,0x02TLS_AES_256_GCM_SHA384FirstFirstYes
0x13,0x03TLS_CHACHA20_POLY1305_SHA256DefaultYes
TLSv1.2
0xC0,0x23TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256AvailableAvailable
0xC0,0x24TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384AvailableAvailable
0xC0,0x27TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256AvailableAvailable
0xC0,0x28TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384AvailableAvailable
0xC0,0x2BTLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256DefaultDefault
0xC0,0x2CTLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384FirstFirst
0xC0,0x2FTLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256DefaultDefault
0xC0,0x30TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384FirstFirst
0xC0,0x37TLS_ECDHE_PSK_WITH_AES_128_CBC_SHA256AvailableAvailable
0xC0,0x38TLS_ECDHE_PSK_WITH_AES_256_CBC_SHA384AvailableAvailable
0xC0,0xACTLS_ECDHE_ECDSA_WITH_AES_128_CCMAvailableAvailable
0xC0,0xADTLS_ECDHE_ECDSA_WITH_AES_256_CCMAvailableAvailable
0xCC,0xA8TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256Default
0xCC,0xA9TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256Default
0xCC,0xACTLS_ECDHE_PSK_WITH_CHACHA20_POLY1305_SHA256Available

TLS Supported Groups

ValueSupported Groupv4.0FIPS v3.6PQC
PQC TLSv1.3
512MLKEM512AvailableAvailableYes
513MLKEM768AvailableAvailableYes
514MLKEM1024DefaultFirstYes
4587SecP256r1MLKEM768DefaultDefaultYes
4588X25519MLKEM768FirstDefaultYes
4589SecP384r1MLKEM1024DefaultDefaultYes
TLSv1.2 & TLSv1.3
23secp256r1DefaultDefault
24secp384r1DefaultPreshare
25secp521r1DefaultDefault
26, 31brainpoolP256r1Default
27, 32brainpoolP384r1Default
28, 33brainpoolP512r1Default
29x25519Preshare
30x448Default

The brainpool rows combine two codepoints each: the first one (brainpoolP256r1, brainpoolP384r1, brainpoolP512r1) is what TLS 1.2 negotiates, the second one (brainpoolP256r1tls13, brainpoolP384r1tls13, brainpoolP512r1tls13) is the TLS 1.3 name of the same curve.

TLS SignatureScheme

ValueSignature Schemev4.0FIPS v3.6PQC
PQC TLSv1.3
0x0904mldsa44DefaultDefaultYes
0x0905mldsa65DefaultDefaultYes
0x0906mldsa87DefaultDefaultYes
TLSv1.2 & TLSv1.3
0x0401rsa_pkcs1_sha256DefaultDefault
0x0403ecdsa_secp256r1_sha256DefaultDefault
0x0501rsa_pkcs1_sha384DefaultDefault
0x0503ecdsa_secp384r1_sha384DefaultDefault
0x0601rsa_pkcs1_sha512DefaultDefault
0x0603ecdsa_secp521r1_sha512DefaultDefault
0x0804rsa_pss_rsae_sha256DefaultDefault
0x0805rsa_pss_rsae_sha384DefaultDefault
0x0806rsa_pss_rsae_sha512DefaultDefault
0x0807ed25519DefaultDefault
0x0808ed448DefaultDefault
0x0809rsa_pss_pss_sha256DefaultDefault
0x080Arsa_pss_pss_sha384DefaultDefault
0x080Brsa_pss_pss_sha512DefaultDefault
0x081Aecdsa_brainpoolP256r1tls13_sha256Default
0x081Becdsa_brainpoolP384r1tls13_sha384Default
0x081Cecdsa_brainpoolP512r1tls13_sha512Default

Elliptic Curves

OIDElliptic Curvev4.0FIPS v3.6
1.2.840.10045.3.1.7prime256v1 (P-256, secp256r1)DefaultDefault
1.3.36.3.3.2.8.1.1.7brainpoolP256r1Default
1.3.36.3.3.2.8.1.1.11brainpoolP384r1Default
1.3.36.3.3.2.8.1.1.13brainpoolP512r1Default
1.3.132.0.10secp256k1Non-TLS only
1.3.132.0.34secp384r1 (P-384)DefaultDefault
1.3.132.0.35secp521r1 (P-521)DefaultDefault

Last updated: 2026-09-11 00:00