Das OpenSSH-Projekt hat einen Plan zur Einstellung der Unterstützung für DSA veröffentlicht.

Die Entwickler des OpenSSH-Projekts haben einen Plan zur Einstellung der Unterstützung von DSA-basierten Schlüsseln vorgestellt. Nach heutigen Maßstäben bieten DSA-Schlüssel keinen ausreichenden Sicherheitslevel, da sie eine Schlüssellänge von lediglich 160 Bit und den SHA1-Hash verwenden, was in etwa der Sicherheit eines 80-Bit-symmetrischen Schlüssels entspricht.

Standardmäßig wurde die Verwendung von DSA-Schlüsseln im Jahr 2015 eingestellt, jedoch blieb die Unterstützung für DSA als Option bestehen, da dieser Algorithmus der einzige ist, der in dem SSHv2-Protokoll zwingend implementiert sein muss. Diese Anforderung wurde hinzugefügt, da zum Zeitpunkt der Erstellung und Genehmigung des SSHv2-Protokolls alle alternativen Algorithmen unter Patentschutz standen. In der Folge hat sich die Situation geändert: Patente, die mit RSA verbunden sind, wurden nicht mehr gültig, der Algorithmus ECDSA wurde hinzugefügt, der in Bezug auf Leistung und Sicherheit DSA deutlich überlegen ist, sowie EdDSA, der sicherer und schneller als ECDSA ist. Der einzige Grund für die Fortsetzung der Unterstützung von DSA war die Wahrung der Kompatibilität mit veralteten Geräten.

Angesichts der aktuellen Entwicklungen kommen die Entwickler von OpenSSH zu dem Schluss, dass die Kosten für die weitere Unterstützung des unsicheren DSA-Algorithmus nicht gerechtfertigt sind. Seine Entfernung wird den Ausstieg aus der Unterstützung von DSA in anderen SSH-Implementierungen und kryptografischen Bibliotheken fördern. In der für April geplanten Version von OpenSSH wird eine DSA-Build erhalten bleiben, jedoch wird es möglich sein, DSA während der Kompilierung zu deaktivieren. In der Juni-Version von OpenSSH wird DSA standardmäßig deaktiviert sein, und Anfang 2025 wird die DSA-Implementierung aus dem Code entfernt.

Benutzer, die DSA-Unterstützung auf der Client-Seite benötigen, können alternative Builds aus früheren OpenSSH-Zweigen verwenden, wie zum Beispiel das in Debian bereitgestellte Paket „openssh-client-ssh1“, das auf OpenSSH 7.5 basiert und für die Verbindung zu SSH-Servern unter Verwendung des SSHv1-Protokolls vorgesehen ist, dessen Unterstützung in OpenSSH 7.6 vor sechs Jahren eingestellt wurde.

Quelle: opennet.ru

Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Servern 🔥 Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Servern | ProHoster