Разработчиците на проекта OpenSSH представиха план за прекратяване на поддръжката на ключове на базата на алгоритъма DSA. Съвременните критерии показват, че DSA ключовете не осигуряват необходимото ниво на защита, тъй като използват размер на частния ключ от само 160 бита и хеш SHA1, което по нивото на сигурност съответства на около 80-битов симетричен ключ.
По подразбиране използването на DSA ключове бе прекратено през 2015 година, но поддръжката на DSA остана като опция, тъй като този алгоритъм е единственият задължителен за реализиране в протокола SSHv2. Такова изискване беше добавено, тъй като по време на създаването и утвърдителния процес на протокола SSHv2 всички алтернативни алгоритми попаднаха под действие на патенти. Оттогава ситуацията се промени, патентите, свързани с RSA, изтекоха, добавен бе алгоритъмът ECDSA, който значително надминава DSA по производителност и сигурност, както и EdDSA, който е по-сигурен и по-бърз от ECDSA. Единственият фактор, който задържа поддръжката на DSA, остана необходимостта от съвместимост със остарели устройства.
Оценявайки ситуацията в сегашните условия, разработчиците на OpenSSH стигнаха до заключението, че разходите за продължаване на поддръжката на небезопасния алгоритъм DSA не оправдават инвестицията и неговото премахване ще стимулира прекратяване на поддръжката на DSA в други реализации на SSH и криптографски библиотеки. В планирания за април релиз на OpenSSH ще бъде запазена версия с DSA, но ще бъде предоставена възможност за деактивиране на DSA на етапа на компилация. В юнския релиз на OpenSSH по подразбиране DSA ще бъде деактивиран при компилирането, а в началото на 2025 година реализацията на DSA ще бъде премахната от кодовата база.
Потребителите, които се нуждаят от поддръжка на DSA от клиентска страна, ще могат да използват алтернативни версии на предишни клонове на OpenSSH, като например пакета „openssh-client-ssh1“, доставян в Debian, сбран на база OpenSSH 7.5 и предназначен за свързване с SSH сървъри, използващи протокола SSHv1, чиято поддръжка бе прекратена в OpenSSH 7.6 преди шест години.
Източник: opennet.ru
