GitHub führt neue Anforderungen für die Remote-Verbindung zu Git ein

GitHub hat Änderungen am Dienst angekündigt, die die Sicherheit des Git-Protokolls betreffen, das beim Ausführen von git push- und git pull-Operationen über SSH oder das Schema „git://“ verwendet wird (https://-Zugriffe sind nicht betroffen). Nach Inkrafttreten der Änderungen wird für die Verbindung zu GitHub über SSH mindestens OpenSSH Version 7.2 (veröffentlicht 2016) oder PuTTY Version 0.75 (veröffentlicht im Mai dieses Jahres) erforderlich sein. Beispielsweise wird die Kompatibilität mit dem SSH-Client aus CentOS 6 und Ubuntu 14.04, deren Unterstützung bereits eingestellt wurde, nicht mehr gegeben sein.

Die Änderungen bestehen darin, die Unterstützung für unverschlüsselte Zugriffe auf Git (über „git://“) einzustellen und die Anforderungen an SSH-Schlüssel zu verschärfen, die beim Zugriff auf GitHub verwendet werden. GitHub wird die Unterstützung aller DSA-Schlüssel und veralteter SSH-Algorithmen, wie CBC-Cipher (aes256-cbc, aes192-cbc, aes128-cbc) und HMAC-SHA-1, einstellen. Darüber hinaus werden neue Anforderungen für neue RSA-Schlüssel eingeführt (die Verwendung von SHA-1 wird verboten) und die Unterstützung von ECDSA- und Ed25519-Hostschlüsseln wird implementiert.

Die Änderungen werden schrittweise umgesetzt. Am 14. September werden neue ECDSA- und Ed25519-Hostschlüssel generiert. Am 2. November wird die Unterstützung für neue RSA-Schlüssel auf der Basis von SHA-1 eingestellt (bereits generierte Schlüssel bleiben aktiv). Am 16. November wird die Unterstützung für DSA-Hostschlüssel eingestellt. Am 11. Januar 2022 wird die Unterstützung für alte SSH-Algorithmen und die Möglichkeit unverschlüsselter Verbindungen vorübergehend eingestellt. Am 15. März wird die Unterstützung für alte Algorithmen endgültig abgeschaltet.

Zusätzlich kann erwähnt werden, dass in den OpenSSH-Code Änderungen vorgenommen wurden, die standardmäßig die Verarbeitung von RSA-Schlüsseln basierend auf dem SHA-1-Hash („ssh-rsa“) deaktivieren. Die Unterstützung von RSA-Schlüsseln mit SHA-256- und SHA-512-Hashes (rsa-sha2-256/512) bleibt unverändert. Das Einstellen der Unterstützung für „ssh-rsa“-Schlüssel ist durch die erhöhte Effizienz von Kollisionen mit vorgegebenem Präfix bedingt (die Kosten für das Finden einer Kollision werden auf etwa 50.000 Dollar geschätzt). Um die Verwendung von ssh-rsa in Ihren Systemen zu überprüfen, können Sie versuchen, sich über SSH mit der Option „-oHostKeyAlgorithms=-ssh-rsa“ zu verbinden.

Quelle: opennet.ru

60GB SSD 8Gb DDR4