Altı aylıq inkişafdan sonra buraxılış , SSH 2.0 və SFTP protokolları üçün müştəri və serverin açıq reallaşdırılması.
Yeni versiyada, ssh, sshd, ssh-add və ssh-keygen ilə əlaqəli zəifliyin aradan qaldırılması diqqətəlayiqdir. Problem, XMSS tipli gizli açarların parselanmasında olan kodda mövcuddur və hücumçunun tam sayı aşırmasına səbəb ola bilər. Zəiflik asanlıqla istismar olunan, lakin az tətbiq oluna bilən olaraq qeyd edilib, çünki XMSS açarlarının dəstəyi standart olaraq deaktiv edilmiş eksperimental xüsusiyyətlərə aiddir (daşıma versiyasında autoconf-da XMSS-i daxil etməyə imkan verən bir tərtibat seçimi belə yoxdur).
Əsas dəyişikliklər:
- ssh, sshd və ssh-agentdə gizli açarın yaddaşda bərpa olunmasına maneə törədən kod, üçüncü tərəf kanalları vasitəsilə hücumlar nəticəsində, məsələn, , və . Gizli açarlar artıq yaddaşa yüklənərkən şifrələnir və yalnız istifadə zamanı açılır, qalan vaxtda isə şifrəli qalır. Bu cür yanaşmada, gizli açarın uğurla bərpası üçün hücumçunun əsas açarı şifrələmək üçün istifadə olunan 16 KB-lik təsadüfi yaradılmış vasitəçi açarı əvvəlcədən bərpa etməsi tələb olunur ki, bu da müasir hücumların xətalarının tezliyi ilə əlaqədar olaraq ehtimal olunmur.
- İ sadələşdirilmiş rəqəmsal imza yaratma və təsdiq etmə sxeminin eksperimental dəstəyi əlavə edilmişdir. Rəqəmsal imzalar, disdə saxlanılan və ya ssh-agent-də olan adi SSH açarları vasitəsilə yaradılır və authorized_keys-ə bənzər bir sistemdən istifadə etməklə təsdiq olunur. . Rəqəmsal imzaya, müxtəlif sahələrdə (məsələn, email və fayllar üçün) istifadə zamanı qarışıqlığın qarşısını almaq üçün ad sahəsi ilə bağlı məlumat daxil edilir;
- ssh-keygen artıq RSA açarına əsaslanan rəqəmsal imzanın sertifikatları verərkən rsa-sha2-512 algoritmini istifadə etməyə keçib (CA rejimində işləyərkən). Bu cür sertifikatlar OpenSSH 7.2-dən əvvəlki versiyalarla uyğun deyil (uyğunluğu təmin etmək üçün algoritm tipini dəyişdirmək lazımdır, məsələn, "ssh-keygen -t ssh-rsa -s ..." çağırışı ilə);
- ssh-də ProxyCommand ifadəsində "%n" (Ünvan sətrində verilmiş host adı) yerini açma dəstəyi həyata keçirilmişdir.
- SSH və sshd üçün şifrələmə alqoritmləri siyahısında, təqdim olunan standart alqoritmləri əlavə etmək üçün indi «^» simvolunu istifadə etmək mümkündür. Məsələn, standart siyahıya ssh-ed25519 əlavə etmək üçün «HostKeyAlgorithms ^ssh-ed25519» göstərə bilərsiniz;
- ssh-keygen-də, gizli açardan açıq açarı çıxararkən açara əlavə olunmuş şərhin çıxarılması təmin edilib;
- ssh-keygen-də açar axtarışı əməliyyatlarını yerinə yetirərkən «-v» bayrağının istifadəsi imkanı əlavə olunub (məsələn, «ssh-keygen -vF host»), hansı ki, bu, ev sahibi üçün aydın bir imza çıxarılmasına gətirib çıxarır;
- İstifadəyə verildi diskdə gizli açarların saxlanması üçün alternativ format olaraq. Standart olaraq PEM formatı istifadə edilməyə davam edir, lakin PKCS8 üçüncü tərəf tətbiqləri ilə uyğunluq əldə etmək məqsədilə faydalı ola bilər.
Mənbə: opennet.ru
