{"id":95368,"date":"2020-09-28T13:42:14","date_gmt":"2020-09-28T11:42:14","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/reliz-openssh-8-4"},"modified":"2020-09-28T13:42:14","modified_gmt":"2020-09-28T11:42:14","slug":"reliz-openssh-8-4","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/news\/reliz-openssh-8-4","title":{"rendered":"OpenSSH 8.4 ver\u00f6ffentlicht","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Nach viermonatiger Entwicklung <noindex><a rel=\"nofollow\" href=\"https:\/\/lists.mindrot.org\/pipermail\/openssh-unix-dev\/2020-September\/038826.html\">vorgestellt<\/a><\/noindex> Die Ver\u00f6ffentlichung von OpenSSH 8.4, einer offenen Implementierung von Client und Server zur Nutzung der Protokolle SSH 2.0 und SFTP.<\/p>\n<p>Haupt\u00e4nderungen:<\/p>\n<ul>\n<li class=\"l\"> \u00c4nderungen, die die Sicherheit betreffen:\n<ul>\n<li class=\"l\"> Im ssh-agent wird jetzt \u00fcberpr\u00fcft, dass Nachrichten mit Methoden signiert werden, die im SSH-Protokoll verwendet werden, wenn FIDO-Keys verwendet werden, die nicht f\u00fcr die Authentifizierung \u00fcber SSH erstellt wurden (der Schl\u00fcsselidentifikator beginnt nicht mit der Zeichenfolge \"ssh:\"). Diese \u00c4nderung verhindert das Weiterleiten von ssh-agent zu Remote-Hosts mit FIDO-Keys, um zu verhindern, dass diese Keys zur Erstellung von Signaturen f\u00fcr Webauthentifizierungsanfragen verwendet werden (der umgekehrte Fall, dass der Browser eine SSH-Anfrage signieren kann, wurde durch die Verwendung des Pr\u00e4fixes \"ssh:\" im Schl\u00fcsselidentifikator ausgeschlossen).\n<li class=\"l\"> Im ssh-keygen wird beim Erstellen eines residenten Schl\u00fcssels die Unterst\u00fctzung der Erweiterung credProtect aktiviert, die in der FIDO 2.1-Spezifikation beschrieben ist und zus\u00e4tzlichen Schutz f\u00fcr Schl\u00fcssel bietet, indem vor jeder Operation, die zur Extraktion des residenten Schl\u00fcssels aus dem Token f\u00fchren kann, eine PIN-Code-Eingabe verlangt wird.\n<\/ul>\n<li class=\"l\"> \u00c4nderungen, die m\u00f6glicherweise die Kompatibilit\u00e4t beeintr\u00e4chtigen:\n<ul>\n<li class=\"l\"> Zur Unterst\u00fctzung von FIDO\/U2F wird empfohlen, die Bibliothek libfido2 mindestens in der Version 1.5.0 zu verwenden. Es ist teilweise auch die Verwendung \u00e4lterer Versionen m\u00f6glich, aber in diesem Fall sind Funktionen wie residente Schl\u00fcssel, PIN-Anfragen und die Verbindung mehrerer Token nicht verf\u00fcgbar.\n<li class=\"l\"> Im ssh-keygen wurden die Daten f\u00fcr den Authentifikator, die zur \u00dcberpr\u00fcfung der Best\u00e4tigung digitaler Signaturen erforderlich sind, in das Format der Best\u00e4tigungsinformationen eingef\u00fcgt, die optional beim Generieren eines FIDO-Schl\u00fcssels gespeichert werden.\n<li class=\"l\"> Die API, die bei der Interaktion von OpenSSH mit der Schicht zur Ansprache von FIDO-Token verwendet wird, wurde ge\u00e4ndert.\n<li class=\"l\"> Beim Erstellen einer portablen Version von OpenSSH ist nun automake erforderlich, um das Konfigurierungsskript und die zugeh\u00f6rigen Build-Dateien zu erstellen (wenn der Build aus einer ver\u00f6ffentlichten tar-Datei mit Quellcode durchgef\u00fchrt wird, ist eine Neuregeneration von configure nicht erforderlich).\n<\/ul>\n<li class=\"l\"> In ssh und ssh-keygen wurde Unterst\u00fctzung f\u00fcr FIDO-Keys hinzugef\u00fcgt, die zur Best\u00e4tigung eine PIN erfordern. Zum Generieren von Keys mit PIN wurde die Option \"verify-required\" in ssh-keygen hinzugef\u00fcgt. Bei der Verwendung solcher Keys wird dem Benutzer vor der Ausf\u00fchrung der Signaturerstellung eine Aufforderung angezeigt, die Eingabe der PIN zu best\u00e4tigen.\n<li class=\"l\"> In sshd wurde in den Einstellungen von authorized_keys die Option \"verify-required\" implementiert, die die Anwendung von Verifizierungsm\u00f6glichkeiten f\u00fcr die Anwesenheit des Benutzers w\u00e4hrend Token-Operationen erfordert. Der FIDO-Standard sieht mehrere Varianten dieser Verifizierung vor, aber derzeit wird in OpenSSH nur die PIN-basiertes \u00dcberpr\u00fcfung unterst\u00fctzt.\n<li class=\"l\"> In sshd und ssh-keygen wurde die Unterst\u00fctzung f\u00fcr die \u00dcberpr\u00fcfung digitaler Signaturen hinzugef\u00fcgt, die dem FIDO Webauthn-Standard entsprechen und die Verwendung von FIDO-Schl\u00fcsseln in Webbrowsern erm\u00f6glichen.\n<li class=\"l\"> In ssh in den Einstellungen CertificateFile,<br \/>\n   ControlPath, IdentityAgent, IdentityFile, LocalForward und<br \/>\n   RemoteForward erlaubt die Ersetzung von Werten aus Umgebungsvariablen, die im Format \"${ENV}\" angegeben sind. <\/p>\n<li class=\"l\"> In ssh und ssh-agent wurde die Unterst\u00fctzung der Umgebungsvariablen $SSH_ASKPASS_REQUIRE hinzugef\u00fcgt, die verwendet werden kann, um das Aufrufen von ssh-askpass zu aktivieren oder zu deaktivieren.\n<li class=\"l\"> In ssh wurde in ssh_config unter der Direktive AddKeysToAgent die M\u00f6glichkeit zur Begrenzung der G\u00fcltigkeitsdauer des Schl\u00fcssels hinzugef\u00fcgt. Nach Ablauf des festgelegten Limits werden die Schl\u00fcssel automatisch aus dem ssh-agent entfernt.\n<li class=\"l\"> In scp und sftp kann jetzt mit dem Flag \"-A\" das Weiterleiten in scp und sftp mit ssh-agent ausdr\u00fccklich erlaubt werden (standardm\u00e4\u00dfig ist Weiterleiten verboten).\n<li class=\"l\"> In den ssh-Einstellungen wurde die Unterst\u00fctzung f\u00fcr die Ersetzung \"%k\" hinzugef\u00fcgt, die den Namen des Hostkeys definiert. Diese M\u00f6glichkeit kann verwendet werden, um Keys in separate Dateien zu verteilen (zum Beispiel: \"UserKnownHostsFile ~\/.ssh\/known_hosts.d\/%k\").\n<li class=\"l\"> Die Verwendung der Operation \"ssh-add -d -\" wurde erlaubt, um Keys, die entfernt werden sollen, aus stdin zu lesen.\n<li class=\"l\"> In sshd wird der Beginn und das Ende des Vorgangs zur Verbindungskappung, der durch die Konfiguration des Parameters MaxStartups geregelt wird, im Protokoll aufgezeichnet.\n<\/ul>\n<p>Die Entwickler von OpenSSH erinnerten auch an die bevorstehende Einstufung von Algorithmen, die Hashes SHA-1 verwenden, als obsolet, in Verbindung mit <noindex><a rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=52149\">einer Erh\u00f6hung<\/a><\/noindex> die Effektivit\u00e4t von Kollisionsangriffen mit einem vorgegebenen Pr\u00e4fix (die Kosten f\u00fcr die Suche nach einer Kollision werden auf etwa 45.000 Dollar gesch\u00e4tzt). In einer der n\u00e4chsten Versionen ist geplant, die Verwendung des Public-Key-Signaturalgorithmus \u201essh-rsa\u201c standardm\u00e4\u00dfig zu deaktivieren, der im urspr\u00fcnglichen RFC f\u00fcr das SSH-Protokoll erw\u00e4hnt wird und weiterhin weit verbreitet ist (um die Verwendung von ssh-rsa in seinen Systemen zu \u00fcberpr\u00fcfen, kann man versuchen, sich \u00fcber ssh mit der Option \u201e-oHostKeyAlgorithms=-ssh-rsa\u201c zu verbinden).<\/p>\n<p>Um den \u00dcbergang zu neuen Algorithmen in OpenSSH zu erleichtern, wird in der n\u00e4chsten Version standardm\u00e4\u00dfig die Einstellung UpdateHostKeys aktiviert, die es erm\u00f6glicht, Clients automatisch auf zuverl\u00e4ssigere Algorithmen umzustellen. Zu den empfohlenen Algorithmen f\u00fcr die Migration geh\u00f6ren rsa-sha2-256\/512 basierend auf RFC8332 RSA SHA-2 (unterst\u00fctzt seit OpenSSH 7.2 und standardm\u00e4\u00dfig verwendet), ssh-ed25519 (unterst\u00fctzt seit OpenSSH 6.5) und ecdsa-sha2-nistp256\/384\/521 basierend auf RFC5656 ECDSA (unterst\u00fctzt seit OpenSSH 5.7). <\/p>\n<p><noindex><a rel=\"nofollow\" name=\"link\"><\/a><\/noindex><\/p>\n<p>Quelle: <a \ncontent=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=53793\">opennet.ru<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u043e\u0441\u043b\u0435 \u0447\u0435\u0442\u044b\u0440\u0451\u0445 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437 OpenSSH 8.4, \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0439 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438 \u043a\u043b\u0438\u0435\u043d\u0442\u0430 \u0438 \u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u0434\u043b\u044f \u0440\u0430\u0431\u043e\u0442\u044b \u043f\u043e \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u0430\u043c SSH 2.0 \u0438 SFTP. \u041e\u0441\u043d\u043e\u0432\u043d\u044b\u0435 \u0438\u0437\u043c\u0435\u043d\u0435\u043d\u0438\u044f: \u0418\u0437\u043c\u0435\u043d\u0435\u043d\u0438\u044f, \u0441\u0432\u044f\u0437\u0430\u043d\u043d\u044b\u0435 \u0441 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c\u044e: \u0412 ssh-agent \u043f\u0440\u0438 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0438 \u043a\u043b\u044e\u0447\u0435\u0439 FIDO, \u0441\u043e\u0437\u0434\u0430\u043d\u043d\u044b\u0445 \u043d\u0435 \u0434\u043b\u044f \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u0447\u0435\u0440\u0435\u0437 SSH (\u0438\u0434\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u043e\u0440 \u043a\u043b\u044e\u0447\u0430 \u043d\u0430\u0447\u0438\u043d\u0430\u0435\u0442\u0441\u044f \u043d\u0435 \u0441\u043e \u0441\u0442\u0440\u043e\u043a\u0438 &#171;ssh:&#187;), \u0442\u0435\u043f\u0435\u0440\u044c \u0432\u044b\u043f\u043e\u043b\u043d\u044f\u0435\u0442\u0441\u044f \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0430, \u0447\u0442\u043e \u0441\u043e\u043e\u0431\u0449\u0435\u043d\u0438\u0435 \u0431\u0443\u0434\u0435\u0442 \u043f\u043e\u0434\u043f\u0438\u0441\u0430\u043d\u043e \u0441 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435\u043c [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-95368","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041f\u043e\u0441\u043b\u0435 \u0447\u0435\u0442\u044b\u0440\u0451\u0445 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437 OpenSSH 8.4, \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0439 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/news\/reliz-openssh-8-4\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0420\u0435\u043b\u0438\u0437 OpenSSH 8.4 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041f\u043e\u0441\u043b\u0435 \u0447\u0435\u0442\u044b\u0440\u0451\u0445 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437 OpenSSH 8.4, \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0439 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/news\/reliz-openssh-8-4\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-09-28T11:42:14+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-09-28T11:42:14+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Version OpenSSH 8.4 | ProHoster","description":"Nach vier Monaten Entwicklung wurde die Version OpenSSH 8.4 ver\u00f6ffentlicht, eine Open-Source-Implementierung.","canonical_url":"https:\/\/prohoster.info\/de\/blog\/news\/reliz-openssh-8-4","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0420\u0435\u043b\u0438\u0437 OpenSSH 8.4 | ProHoster","og:description":"\u041f\u043e\u0441\u043b\u0435 \u0447\u0435\u0442\u044b\u0440\u0451\u0445 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437 OpenSSH 8.4, \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0439 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438.","og:url":"https:\/\/prohoster.info\/de\/blog\/news\/reliz-openssh-8-4","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-09-28T11:42:14+00:00","article:modified_time":"2020-09-28T11:42:14+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"95368","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 11:07:31","updated":"2022-10-03 18:22:53","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/95368","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=95368"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/95368\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=95368"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=95368"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=95368"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}