In OpenSSH wurde der Schutz gegen Angriffe über externe Kanäle hinzugefügt

Damien Miller (djm @) hinzugefügt in OpenSSH eine Verbesserung, die dazu beitragen soll, vor verschiedenen seitlichen Angriffen zu schützen, wie zum Beispiel Spectre, Meltdown, RowHammer und RAMBleed. Der hinzugefügte Schutz soll verhindern, dass der private Schlüssel, der sich im Arbeitsspeicher befindet, durch Datenlecks über seitliche Kanäle wiederhergestellt wird.

Der Kern des Schutzes besteht darin, dass private Schlüssel, wenn sie nicht verwendet werden, mit einem symmetrischen Schlüssel verschlüsselt werden, der aus einem relativ großen „Vorkey“ (prekey) abgeleitet wird, der aus zufälligen Daten besteht (derzeit hat er eine Größe von 16 KB).
Aus implementierungstechnischer Sicht werden die privaten Schlüssel beim Laden in den Speicher verschlüsselt und dann automatisch und transparent entschlüsselt, wenn sie für Signaturen verwendet oder gespeichert/serialisiert werden.

Um erfolgreich anzugreifen, müssen Angreifer den gesamten prekey mit hoher Genauigkeit wiederherstellen, bevor sie versuchen können, den geschützten privaten Schlüssel zu entschlüsseln. Die derzeitigen Angriffsgenerationen haben jedoch eine solche Fehlerquote bei der Wiederherstellung von Bits, dass die Summe dieser Fehler eine korrekte Wiederherstellung des Vorkeys unwahrscheinlich macht.

Quelle: opennet.ru

60GB SSD 8Gb DDR4