Die Entwickler des Fedora-Projekts haben einen Plan zur Einstellung der UnterstĂŒtzung von digitalen Signaturen basierend auf dem SHA-1-Algorithmus in Fedora Linux 39 festgelegt. Die Abschaltung bedeutet, dass dem Vertrauen in Signaturen, die SHA-1-Hashes verwenden, die Grundlage entzogen wird (SHA-224 wird als minimal unterstĂŒtzter Hash in digitalen Signaturen angegeben), aber die UnterstĂŒtzung von HMAC mit SHA-1 bleibt erhalten und es wird die Möglichkeit gegeben, das LEGACY-Profil mit SHA-1 zu aktivieren. Nach den Ănderungen wird die OpenSSL-Bibliothek standardmĂ€Ăig die Generierung und ĂberprĂŒfung von Signaturen mit SHA-1 blockieren.
Die Abschaltung ist in mehreren Phasen geplant: In Fedora Linux 36 werden Signaturen, die auf SHA-1 basieren, aus der Politik âFUTUREâ ausgeschlossen und eine Testpolitik TEST-FEDORA39 bereitgestellt, um SHA-1 auf Wunsch des Nutzers abzuschalten (update-crypto-policies âset TEST-FEDORA39). Beim Erstellen und Verifizieren von Signaturen, die auf SHA-1 basieren, werden Warnungen im Protokoll angezeigt. Im Vorfeld der Veröffentlichung von Fedora Linux 38 wird eine Politik im Rawhide-Repository angewendet, die die Verwendung von Signaturen auf SHA-1 untersagt, jedoch wird diese Ănderung in der Beta-Version und der Veröffentlichung von Fedora Linux 38 nicht gelten. In der Veröffentlichung von Fedora Linux 39 wird die Politik zur Einstellung der UnterstĂŒtzung von Signaturen auf SHA-1 standardmĂ€Ăig gelten.
Der vorgeschlagene Plan wurde bisher nicht vom FESCo-Ausschuss (Fedora Engineering Steering Committee), der fĂŒr den technischen Teil der Entwicklung der Fedora-Distribution verantwortlich ist, geprĂŒft. Die Einstellung der UnterstĂŒtzung von SHA-1-basierten Signaturen ist auf die zunehmende Effizienz der Kollisionsangriffe mit festgelegtem PrĂ€fix zurĂŒckzufĂŒhren (die Kosten fĂŒr die Erstellung einer Kollision werden auf mehrere zehntausend Dollar geschĂ€tzt). In Browsern werden seit Mitte 2016 Zertifikate, die mit dem SHA-1-Algorithmus signiert sind, als unsicher gekennzeichnet.
Quelle: opennet.ru
