Излезе версия на инструментария shadow-utils 4.19.0, която включва утилити за управление на потребителски и групови данни, както и за съхранение на пароли в отделен файл /etc/shadow, достъпен само за потребителя root и групата shadow. Включени са утилити като useradd, userdel, usermod, pwconv, groupadd, groupdel, groupmod, pwunconv, pwck, lastlog, su и login. Кодът на инструментария е написан на C и се разпространява под лицензия BSD.
Новата версия е забележителна с обявяването на остаряла функционалност, която принуждава потребителите да сменят паролите си след изтичането на определен срок. Съвременни изследвания показват, че увеличението на сигурността от периодичната смяна на паролите е незначително, а принуждаването към смяна на паролите води до използване на предсказуеми шаблони от потребителите. В одобрения през 2025 година стандарт NIST SP 800-63B-4 не се препоръчва ограничаване на времето за живот на паролата. Опции, като „-k“ (—keep-tokens), „-n“ (—mindays), „-x“ (—maxdays), „-i“ (—inactive) и „-w“ (—warndays), а също и флаговете PASS_MIN_DAYS, PASS_MAX_DAYS, PASS_WARN_AGE, INACTIVE, sp_lstchg, sp_min, sp_max, sp_warn и sp_inact са обявени за остарели. Все още няма планове за премахването на тези опции и флагове, става въпрос само за маркирането им като остарели.
От другите значителни промени в новата версия:
- Забранено е използването на екранирани символи за нов ред в конфигурационните файлове.
- Обявена е за остаряла поддръжката на SHA-1 хешове, опцията ‘—with-sha-crypt’ ще бъде премахната в следващата версия.
- Утилитите groupmems и logoutd са обявени за остарели и планирани за премахване в бъдещи версии.
- Реализирано е блокиране на използването на някои опасни имена на потребители и групи, независимо от състоянието на опцията ‘—badname’. Например, имена, започващи с ‘-’ или съдържащи служебни символи, като ‘#:;,/’ и различни форми на кавички.
Източник: opennet.ru
