Release von OpenSSH 8.4

Nach vier Monaten Entwicklung wurde vorgestellt wurde OpenSSH 8.4 veröffentlicht, eine Open-Source-Implementierung von Client und Server für die Protokolle SSH 2.0 und SFTP.

Wesentliche Änderungen:

  • Sicherheitsänderungen:
    • Im ssh-agent wird jetzt bei der Verwendung von FIDO-Schlüsseln, die nicht für die Authentifizierung über SSH erstellt wurden (der Schlüssel-Identifier beginnt nicht mit der Zeichenfolge „ssh:“), überprüft, dass die Nachricht mit Methoden signiert wird, die im SSH-Protokoll verwendet werden. Diese Änderung verhindert, dass der ssh-agent auf entfernte Hosts mit FIDO-Schlüsseln umgeleitet wird, um die Nutzung dieser Schlüssel zur Erstellung von Signaturen für Webauthentifizierungsanfragen zu blockieren (der umgekehrte Fall, bei dem der Browser eine SSH-Anfrage signieren kann, wurde aufgrund der Verwendung des Präfix „ssh:“ im Schlüssel-Identifier von Anfang an ausgeschlossen).
    • Im ssh-keygen wurde bei der Erstellung des Resident-Schlüssels die Unterstützung für die Erweiterung credProtect hinzugefügt, die in der FIDO 2.1-Spezifikation beschrieben ist und zusätzlichen Schutz für Schlüssel durch die verpflichtende Eingabe eines PIN-Codes vor der Durchführung von Operationen bietet, die zur Extraktion des Resident-Schlüssels aus dem Token führen können.
  • Änderungen, die möglicherweise die Kompatibilität beeinträchtigen:
    • Für die Unterstützung von FIDO/U2F wird empfohlen, die Bibliothek libfido2 in mindestens der Version 1.5.0 zu verwenden. Teilweise ist die Nutzung älterer Versionen möglich, jedoch sind in diesem Fall Funktionen wie resident keys, PIN-Anforderungen und die Verbindung mehrerer Tokens nicht verfügbar.
    • Im ssh-keygen-Format der Bestätigungsinformationen, die optional bei der Generierung eines FIDO-Schlüssels gespeichert werden, wurden Daten für den Authenticator hinzugefügt, die für die Überprüfung der bestätigenden digitalen Signaturen notwendig sind.
    • Die API, die bei der Interaktion von OpenSSH mit der Schicht zur Kommunikation mit FIDO-Tokens verwendet wird, wurde geändert.
    • Beim Erstellen einer portablen Version von OpenSSH wird nun automake benötigt, um das Konfigurationsskript und die zugehörigen Build-Dateien zu erstellen (wenn der Build aus einer veröffentlichten tar-Datei mit dem Code durchgeführt wird, ist eine Neugenerierung von configure nicht erforderlich).
  • In ssh und ssh-keygen wurde die Unterstützung für FIDO-Schlüssel eingeführt, die zur Bestätigung einen PIN-Code erfordern. Um Schlüssel mit PIN in ssh-keygen zu generieren, wurde die Option „verify-required“ hinzugefügt. Bei der Verwendung solcher Schlüssel wird dem Benutzer vor der Durchführung einer Signaturerstellung eine Eingabeaufforderung angezeigt, die seine Handlungen durch die Eingabe des PIN-Codes bestätigen lässt.
  • In sshd wurde die Option „verify-required“ in der Konfiguration authorized_keys implementiert, die eine Bestätigung der Anwesenheit des Benutzers während Token-Operationen erfordert. Der FIDO-Standard sieht mehrere Varianten solcher Verifikationen vor, jedoch wird derzeit in OpenSSH nur die Überprüfung basierend auf einer PIN unterstützt.
  • In sshd und ssh-keygen wurde die Unterstützung für die Überprüfung digitaler Signaturen eingeführt, die dem FIDO Webauthn Standard entsprechen und die Verwendung von FIDO-Schlüsseln in Webbrowsern ermöglichen.
  • In ssh sind die Einstellungen CertificateFile,
    ControlPath, IdentityAgent, IdentityFile, LocalForward und
    RemoteForward erlaubt, dass Werte aus Umgebungsvariablen im Format „${ENV}“ substituiert werden.
  • In ssh und ssh-agent wurde die Unterstützung der Umgebungsvariable $SSH_ASKPASS_REQUIRE hinzugefügt, die zur Aktivierung oder Deaktivierung des Aufrufs von ssh-askpass verwendet werden kann.
  • In ssh_config wurde in der Direktive AddKeysToAgent die Möglichkeit integriert, die Gültigkeitsdauer eines Schlüssels zu begrenzen. Nach Ablauf des festgelegten Limits werden die Schlüssel automatisch aus dem ssh-agent entfernt.
  • In scp und sftp kann jetzt mit dem Flag „-A“ das Forwarding in scp und sftp unter Verwendung von ssh-agent explizit erlaubt werden (standardmäßig ist das Forwarding verboten).
  • In den SSH-Einstellungen wurde die Unterstützung für die Substitution '%k' hinzugefügt, die den Namen des Hostschlüssels bestimmt. Diese Funktion kann genutzt werden, um die Schlüssel in separate Dateien zu verteilen (z. B. „UserKnownHostsFile ~/.ssh/known_hosts.d/%k“).
  • Die Verwendung des Befehls „ssh-add -d -“ zur Lesung von Schlüsseln, die entfernt werden sollen, aus stdin ist erlaubt.
  • In sshd wird der Beginn und das Ende des Prozesses zum Zuschneiden von Verbindungen, das über den Parameter MaxStartups gesteuert wird, im Log protokolliert.

Die Entwickler von OpenSSH haben auch an den bevorstehenden Übergang von Algorithmen erinnert, die SHA-1-Hashes verwenden, in die Kategorie der veralteten Algorithmen, im Zusammenhang mit der Steigerung der Effizienz von Kollisionen mit festgelegtem Präfix (die Kosten für die Kollisionserstellung werden auf etwa 45.000 Dollar geschätzt). In einer der nächsten Versionen planen sie, die Verwendung des Algorithmus für digitale Signaturen auf der Grundlage des öffentlichen Schlüssels „ssh-rsa“, der im ursprünglichen RFC für das SSH-Protokoll erwähnt wird und in der Praxis weiterhin weit verbreitet ist, standardmäßig zu deaktivieren (um zu überprüfen, ob ssh-rsa in Ihren Systemen verwendet wird, können Sie versuchen, sich mit der SSH-Option „-oHostKeyAlgorithms=-ssh-rsa“ zu verbinden).

Um den Übergang zu den neuen Algorithmen in OpenSSH zu erleichtern, wird in der kommenden Version standardmäßig die Einstellung UpdateHostKeys aktiviert, die es Kunden ermöglicht, automatisch auf sicherere Algorithmen umzustellen. Zu den empfohlenen Algorithmen für die Migration gehören rsa-sha2-256/512 basierend auf RFC8332 RSA SHA-2 (unterstützt seit OpenSSH 7.2 und wird standardmäßig verwendet), ssh-ed25519 (unterstützt seit OpenSSH 6.5) sowie ecdsa-sha2-nistp256/384/521 basierend auf RFC5656 ECDSA (unterstützt seit OpenSSH 5.7).

Quelle: opennet.ru

Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server 🔥 Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server | ProHoster