{"id":95368,"date":"2020-09-28T13:42:14","date_gmt":"2020-09-28T11:42:14","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/reliz-openssh-8-4"},"modified":"2020-09-28T13:42:14","modified_gmt":"2020-09-28T11:42:14","slug":"reliz-openssh-8-4","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/news\/reliz-openssh-8-4","title":{"rendered":"Release von OpenSSH 8.4","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Nach vier Monaten Entwicklung <noindex><a rel=\"nofollow\" href=\"https:\/\/lists.mindrot.org\/pipermail\/openssh-unix-dev\/2020-September\/038826.html\">wurde vorgestellt<\/a><\/noindex> wurde OpenSSH 8.4 ver\u00f6ffentlicht, eine Open-Source-Implementierung von Client und Server f\u00fcr die Protokolle SSH 2.0 und SFTP.<\/p>\n<p>Wesentliche \u00c4nderungen:<\/p>\n<ul>\n<li class=\"l\"> Sicherheits\u00e4nderungen:\n<ul>\n<li class=\"l\"> Bei ssh-agent wird nun \u00fcberpr\u00fcft, dass Nachrichten mit Methoden signiert werden, die im SSH-Protokoll verwendet werden, wenn FIDO-Schl\u00fcssel verwendet werden, die nicht f\u00fcr die Authentifizierung \u00fcber SSH erstellt wurden (der Schl\u00fcssel-Identifikator beginnt nicht mit der Zeichenfolge 'ssh:'). Diese \u00c4nderung verhindert, dass ssh-agent auf entfernte Hosts mit FIDO-Schl\u00fcsseln umgeleitet wird, um den Gebrauch dieser Schl\u00fcssel zur Erstellung von Signaturen f\u00fcr webbasierte Authentifizierungsanfragen zu blockieren (der umgekehrte Fall, bei dem der Browser eine SSH-Anfrage signieren kann, ist aufgrund der Verwendung des Pr\u00e4fixes 'ssh:' im Schl\u00fcssel-Identifikator urspr\u00fcnglich ausgeschlossen).\n<li class=\"l\"> Im ssh-keygen wurde bei der Erstellung des Resident-Schl\u00fcssels die Unterst\u00fctzung f\u00fcr die Erweiterung credProtect hinzugef\u00fcgt, die in der FIDO 2.1-Spezifikation beschrieben ist und zus\u00e4tzlichen Schutz f\u00fcr Schl\u00fcssel durch die verpflichtende Eingabe eines PIN-Codes vor der Durchf\u00fchrung von Operationen bietet, die zur Extraktion des Resident-Schl\u00fcssels aus dem Token f\u00fchren k\u00f6nnen.\n<\/ul>\n<li class=\"l\"> \u00c4nderungen, die m\u00f6glicherweise die Kompatibilit\u00e4t beeintr\u00e4chtigen:\n<ul>\n<li class=\"l\"> F\u00fcr die Unterst\u00fctzung von FIDO\/U2F wird empfohlen, die Bibliothek libfido2 in mindestens der Version 1.5.0 zu verwenden. Teilweise ist die Nutzung \u00e4lterer Versionen m\u00f6glich, jedoch sind in diesem Fall Funktionen wie resident keys, PIN-Anforderungen und die Verbindung mehrerer Tokens nicht verf\u00fcgbar.\n<li class=\"l\"> Im ssh-keygen-Format der Best\u00e4tigungsinformationen, die optional bei der Generierung eines FIDO-Schl\u00fcssels gespeichert werden, wurden Daten f\u00fcr den Authenticator hinzugef\u00fcgt, die f\u00fcr die \u00dcberpr\u00fcfung der best\u00e4tigenden digitalen Signaturen notwendig sind.\n<li class=\"l\"> Die API, die bei der Interaktion von OpenSSH mit der Schicht zur Kommunikation mit FIDO-Tokens verwendet wird, wurde ge\u00e4ndert.\n<li class=\"l\"> Beim Erstellen einer portablen Version von OpenSSH wird nun automake ben\u00f6tigt, um das Konfigurationsskript und die zugeh\u00f6rigen Build-Dateien zu erstellen (wenn der Build aus einer ver\u00f6ffentlichten tar-Datei mit dem Code durchgef\u00fchrt wird, ist eine Neugenerierung von configure nicht erforderlich).\n<\/ul>\n<li class=\"l\"> In ssh und ssh-keygen wurde die Unterst\u00fctzung f\u00fcr FIDO-Schl\u00fcssel hinzugef\u00fcgt, die zur Best\u00e4tigung einen PIN-Code erfordern. Um Schl\u00fcssel mit PIN in ssh-keygen zu generieren, wurde die Option 'verify-required' hinzugef\u00fcgt. Bei der Verwendung solcher Schl\u00fcssel wird der Benutzer vor dem Ausf\u00fchren einer Signaturanforderung aufgefordert, seine Aktion durch Eingabe des PIN-Codes zu best\u00e4tigen.\n<li class=\"l\"> Im sshd wurde in der Konfiguration von authorized_keys die Option 'verify-required' implementiert, die die Anwendung von Verifikationsm\u00f6glichkeiten zur Best\u00e4tigung der Anwesenheit des Benutzers w\u00e4hrend der Token-Operationen erfordert. Der FIDO-Standard sieht mehrere Varianten solcher Verifikationen vor, aber derzeit wird in OpenSSH nur die PIN-basierte \u00dcberpr\u00fcfung unterst\u00fctzt.\n<li class=\"l\"> In sshd und ssh-keygen wurde die Unterst\u00fctzung f\u00fcr die \u00dcberpr\u00fcfung digitaler Signaturen eingef\u00fchrt, die dem FIDO Webauthn Standard entsprechen und die Verwendung von FIDO-Schl\u00fcsseln in Webbrowsern erm\u00f6glichen.\n<li class=\"l\"> In ssh sind die Einstellungen CertificateFile,<br \/>\n   ControlPath, IdentityAgent, IdentityFile, LocalForward und<br \/>\n   RemoteForward erlaubt die Verwendung von Werten aus Umgebungsvariablen, die im Format '${ENV}' angegeben sind. <\/p>\n<li class=\"l\"> In ssh und ssh-agent wurde die Unterst\u00fctzung der Umgebungsvariable $SSH_ASKPASS_REQUIRE hinzugef\u00fcgt, die zur Aktivierung oder Deaktivierung des Aufrufs von ssh-askpass verwendet werden kann.\n<li class=\"l\"> In ssh_config wurde in der Direktive AddKeysToAgent die M\u00f6glichkeit integriert, die G\u00fcltigkeitsdauer eines Schl\u00fcssels zu begrenzen. Nach Ablauf des festgelegten Limits werden die Schl\u00fcssel automatisch aus dem ssh-agent entfernt.\n<li class=\"l\"> In scp und sftp kann jetzt mit dem Schalter '-A' die Umleitung in scp und sftp unter Verwendung von ssh-agent ausdr\u00fccklich erlaubt werden (standardm\u00e4\u00dfig ist Umleitung verboten).\n<li class=\"l\"> In den ssh-Einstellungen wurde die Unterst\u00fctzung f\u00fcr die Platzhalter '%k' hinzugef\u00fcgt, die den Namen des Hostschl\u00fcssels definiert. Diese M\u00f6glichkeit kann verwendet werden, um Schl\u00fcssel in separaten Dateien abzulegen (zum Beispiel 'UserKnownHostsFile ~\/.ssh\/known_hosts.d\/%k').\n<li class=\"l\"> Es ist erlaubt, den Befehl 'ssh-add -d -' zu verwenden, um Schl\u00fcssel zum Entfernen von stdin zu lesen.\n<li class=\"l\"> In sshd wird der Beginn und das Ende des Prozesses zum Zuschneiden von Verbindungen, das \u00fcber den Parameter MaxStartups gesteuert wird, im Log protokolliert.\n<\/ul>\n<p>Die Entwickler von OpenSSH haben auch an den bevorstehenden \u00dcbergang von Algorithmen erinnert, die SHA-1-Hashes verwenden, in die Kategorie der veralteten Algorithmen, im Zusammenhang mit <noindex><a rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=52149\">der Steigerung<\/a><\/noindex> Die Effektivit\u00e4t von Kollisionangriffen mit einem bestimmten Pr\u00e4fix wird auf etwa 45.000 Dollar gesch\u00e4tzt. In einer der n\u00e4chsten Versionen planen die Entwickler, die Verwendung des digitalen Signaturalgorithmus mit \u00f6ffentlichem Schl\u00fcssel \u201essh-rsa\u201c standardm\u00e4\u00dfig zu deaktivieren, der im urspr\u00fcnglichen RFC f\u00fcr das SSH-Protokoll erw\u00e4hnt wird und nach wie vor weit verbreitet ist (um zu \u00fcberpr\u00fcfen, ob ssh-rsa in Ihren Systemen verwendet wird, k\u00f6nnen Sie versuchen, sich per SSH mit der Option \u201e-oHostKeyAlgorithms=-ssh-rsa\u201c zu verbinden).<\/p>\n<p>Um den \u00dcbergang zu den neuen Algorithmen in OpenSSH zu erleichtern, wird in der kommenden Version standardm\u00e4\u00dfig die Einstellung UpdateHostKeys aktiviert, die es Kunden erm\u00f6glicht, automatisch auf sicherere Algorithmen umzustellen. Zu den empfohlenen Algorithmen f\u00fcr die Migration geh\u00f6ren rsa-sha2-256\/512 basierend auf RFC8332 RSA SHA-2 (unterst\u00fctzt seit OpenSSH 7.2 und wird standardm\u00e4\u00dfig verwendet), ssh-ed25519 (unterst\u00fctzt seit OpenSSH 6.5) sowie ecdsa-sha2-nistp256\/384\/521 basierend auf RFC5656 ECDSA (unterst\u00fctzt seit OpenSSH 5.7). <\/p>\n<p><noindex><a rel=\"nofollow\" name=\"link\"><\/a><\/noindex><\/p>\n<p>Quelle: <a \ncontent=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=53793\">opennet.ru<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u043e\u0441\u043b\u0435 \u0447\u0435\u0442\u044b\u0440\u0451\u0445 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437 OpenSSH 8.4, \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0439 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438 \u043a\u043b\u0438\u0435\u043d\u0442\u0430 \u0438 \u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u0434\u043b\u044f \u0440\u0430\u0431\u043e\u0442\u044b \u043f\u043e \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u0430\u043c SSH 2.0 \u0438 SFTP. \u041e\u0441\u043d\u043e\u0432\u043d\u044b\u0435 \u0438\u0437\u043c\u0435\u043d\u0435\u043d\u0438\u044f: \u0418\u0437\u043c\u0435\u043d\u0435\u043d\u0438\u044f, \u0441\u0432\u044f\u0437\u0430\u043d\u043d\u044b\u0435 \u0441 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c\u044e: \u0412 ssh-agent \u043f\u0440\u0438 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0438 \u043a\u043b\u044e\u0447\u0435\u0439 FIDO, \u0441\u043e\u0437\u0434\u0430\u043d\u043d\u044b\u0445 \u043d\u0435 \u0434\u043b\u044f \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u0447\u0435\u0440\u0435\u0437 SSH (\u0438\u0434\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u043e\u0440 \u043a\u043b\u044e\u0447\u0430 \u043d\u0430\u0447\u0438\u043d\u0430\u0435\u0442\u0441\u044f \u043d\u0435 \u0441\u043e \u0441\u0442\u0440\u043e\u043a\u0438 &#171;ssh:&#187;), \u0442\u0435\u043f\u0435\u0440\u044c \u0432\u044b\u043f\u043e\u043b\u043d\u044f\u0435\u0442\u0441\u044f \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0430, \u0447\u0442\u043e \u0441\u043e\u043e\u0431\u0449\u0435\u043d\u0438\u0435 \u0431\u0443\u0434\u0435\u0442 \u043f\u043e\u0434\u043f\u0438\u0441\u0430\u043d\u043e \u0441 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435\u043c [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-95368","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.0.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041f\u043e\u0441\u043b\u0435 \u0447\u0435\u0442\u044b\u0440\u0451\u0445 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437 OpenSSH 8.4, \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0439 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/news\/reliz-openssh-8-4\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.0.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0420\u0435\u043b\u0438\u0437 OpenSSH 8.4 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041f\u043e\u0441\u043b\u0435 \u0447\u0435\u0442\u044b\u0440\u0451\u0445 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437 OpenSSH 8.4, \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0439 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/news\/reliz-openssh-8-4\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-09-28T11:42:14+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-09-28T11:42:14+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47 Ver\u00f6ffentlichung von OpenSSH 8.4 | ProHoster","description":"Nach viermonatiger Entwicklung wurde OpenSSH 8.4, die Open-Source-Implementierung, ver\u00f6ffentlicht.","canonical_url":"https:\/\/prohoster.info\/de\/blog\/news\/reliz-openssh-8-4","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0420\u0435\u043b\u0438\u0437 OpenSSH 8.4 | ProHoster","og:description":"\u041f\u043e\u0441\u043b\u0435 \u0447\u0435\u0442\u044b\u0440\u0451\u0445 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437 OpenSSH 8.4, \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0439 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438.","og:url":"https:\/\/prohoster.info\/de\/blog\/news\/reliz-openssh-8-4","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-09-28T11:42:14+00:00","article:modified_time":"2020-09-28T11:42:14+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"95368","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 11:07:31","updated":"2022-10-03 18:22:53","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/95368","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=95368"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/95368\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=95368"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=95368"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=95368"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}