Veröffentlichung von OpenSSH 9.7

Die Veröffentlichung von OpenSSH 9.7, einer offenen Implementierung von Client und Server für die Protokolle SSH 2.0 und SFTP, ist erfolgt. In dieser Version wurden Änderungen eingeführt, die dem bevorstehenden Ende der Unterstützung für Schlüssel auf Basis des DSA-Algorithms vorausgehen. OpenSSH 9.7 bietet die Möglichkeit, DSA bereits während der Kompilierung zu deaktivieren, jedoch bleibt die Standard-Build-Option mit DSA-Unterstützung bestehen. Im nächsten Release, das für Juni geplant ist, wird die Build-Option standardmäßig auf die Deaktivierung von DSA geändert, und Anfang 2025 wird die DSA-Implementierung aus dem Code entfernt.

Standardmäßig wurde die Verwendung von DSA-Schlüsseln 2015 eingestellt, jedoch wurde der Code zur Unterstützung von DSA standardmäßig beibehalten, was eine Rückkehr zu DSA über die Einstellungen ermöglichte. Bemerkenswert ist, dass der DSA-Algorithmus der einzige ist, der im SSHv2-Protokoll zwingend implementiert werden muss. Diese Anforderung wurde hinzugefügt, da während der Erstellung und Genehmigung des SSHv2-Protokolls alle alternativen Algorithmen unter Patente fielen. Seitdem hat sich die Situation geändert: Patente, die sich auf RSA bezogen, sind erloschen, der Algorithmus ECDSA wurde hinzugefügt, der in Bezug auf Leistung und Sicherheit DSA deutlich überlegen ist, sowie EdDSA, der sicherer und schneller als ECDSA ist.

Der einzige Grund für die fortgesetzte Unterstützung von DSA war die Wahrung der Kompatibilität mit veralteten Geräten. In der gegenwärtigen Realität rechtfertigen die Kosten für die Fortsetzung der Wartung des unsicheren DSA-Algorithmus nicht mehr die Aufrechterhaltung, und seine Entfernung wird dazu beitragen, die Unterstützung von DSA in anderen SSH-Implementierungen und kryptografischen Bibliotheken zu beenden.

Neben den Änderungen im Zusammenhang mit DSA bietet die neue Version einen neuen Typ von Timeouts in ssh und sshd, der über den Wert "global" in der Direktive ChannelTimeout aktiviert wird. Im neuen Modus verfolgt OpenSSH alle geöffneten Kanäle und schließt sie zusammen, wenn in allen über einen festgelegten Zeitraum kein Datenverkehr vorhanden war. Wenn beispielsweise gleichzeitig Kanäle für eine SSH-Sitzung und eine X11-Weiterleitung zu einem Host geöffnet sind, ermöglicht der neue Modus, beide Kanäle sofort zu schließen, wenn sie inaktiv sind, anstatt die Timeouts für jeden Kanal separat zu verfolgen. Zu den Änderungen gehört auch eine signifikante Verbesserung der Kompatibilitätstests mit dem PuTTY-Projekt.

Quelle: opennet.ru

Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Servern 🔥 Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Servern | ProHoster