Після трьох з половиною років розробки було випущено пакет Sequoia 1.0 edition , який розробляє бібліотеку функцій та інструментів командного рядка з реалізацією стандарту OpenPGP (RFC-4880).
У релізі підсумовано роботу над низькорівневим API , який реалізує стандартне покриття OpenPGP, достатнє для повноцінного використання. Код проєкту написаний на Rust та розповсюджується за ліцензією GPLv2+.
Проєкт був заснований трьома учасниками GnuPG з g10code, розробника плагінів GnuPG та фірми з аудиту криптосистем. Команда Sequoia також відома створенням сервера ключів Hagrid, який використовується сервісом keys.openpgp.org.
Метою нового проекту було переробити архітектуру та застосувати нові методи для підвищення безпеки та надійності кодової бази.
Для підвищення безпеки Sequoia використовує не лише безпечні інструменти програмування , що використовують мову Rust, але й захист від помилок на рівні API.
Наприклад, API запобігає випадковому експорту матеріалу секретного ключа , оскільки операції експорту за замовчуванням вимагають явного вибору. Аналогічно, API гарантує, що під час оновлення цифрового підпису не буде пропущено жодних важливих кроків; за замовчуванням час створення, алгоритм хешування та видавець підпису оновлюються автоматично.
Sequoia також намагається позбутися недоліків GnuPG , таких як десинхронізація функціональності інструментів командного рядка з бібліотекою функцій (деякі дії можна виконувати лише за допомогою утиліти) та надмірно тісний зв'язок між компонентами, що ускладнює внесення змін, заплутує кодову базу та перешкоджає створенню повноцінної системи модульного тестування.
Sequoia розробляє утиліту командного рядка sq з підтримкою підкоманд у стилі Git , програму sqv (замінник gpgv) для перевірки окремих підписів, утиліту sqop (Stateless OpenPGP CLI) та бібліотеку sequoia-openpgp.
Існують посилання на мови C та Python. Більшість функцій, описаних у стандарті OpenPGP, сумісні з шифруванням, дешифруванням, створенням та верифікацією цифрових підписів.
Серед розширених функцій зазначено, що він підтримує перевірку з використанням окремо поставлених цифрових підписів (окремий підпис), адаптацію для інтеграції з менеджерами пакетів (APT, RPM, завантаження тощо), можливість обмеження підписів порогові та часові значення.
Для спрощення розробки, налагодження та аналізу інцидентів надаються засоби перевірки пакетів, які інтегруються з аналізатором і дозволяють візуально аналізувати структуру зашифрованих повідомлень, цифрових підписів та ключів.
З міркувань безпеки дозволено використання криптографічних сервісів, таких як співпроцесори для обчислень в ізольованих анклавах. Для подальшої ізоляції сервіси, що працюють з відкритими та закритими ключами, розділені на окремі процеси (взаємодія процесів організована за допомогою протоколу Cap'n Proto). Наприклад, сховище ключів реалізовано як окремий процес.
Існує два варіанти API: низькорівневий та високорівневий. Низькорівневий API максимально точно повторює можливості OpenPGP та деяких пов'язаних розширень, таких як підтримка ECC, нотаріальне засвідчення (підпис на підпис) та елементи з чернетки майбутньої редакції стандарту.
Зазначається, що згідно із запланованим функціоналом, Sequoia досягла готовності до версії 1.0 ще рік тому, але розробники вирішили не поспішати і натомість витратити більше часу на пошук помилок та написання повної, високоякісної документації з посиланнями на інформацію у стандарті OpenPGP та прикладами використання.
Версія 1.0 наразі охоплює лише блок sequoia-openpgp та утиліту перевірки цифрового підпису sqv. CLI "sq" та високорівневі API все ще перебувають на стадії доопрацювання та ще не стабілізовані.
Обмеження, які планується зняти в наступних випусках, включають впровадження служб зберігання приватних та відкритих ключів, підтримку цифрових підписів із чітким текстом та можливість використання регулярних виразів для визначення надійних підписів.