GitHub ha anunciado cambios en su servicio relacionados con el fortalecimiento de la protección del protocolo Git utilizado en las operaciones de git push y git pull a través de SSH o el esquema "git://" (las solicitudes a través de https:// no se verán afectadas). Después de la entrada en vigor de estos cambios, se requerirá un mínimo de OpenSSH versión 7.2 (lanzado en 2016) o PuTTY versión 0.75 (lanzado en mayo de este año) para conectarse a GitHub por SSH. Por ejemplo, la compatibilidad con el cliente SSH incluido en CentOS 6 y Ubuntu 14.04 se verá interrumpida, ya que su soporte ha finalizado.
Los cambios se centran en la interrupción del soporte para solicitudes no cifradas a Git (a través de "git://") y en el endurecimiento de los requisitos para las claves SSH utilizadas al acceder a GitHub. GitHub dejará de aceptar todas las claves DSA y algoritmos SSH obsoletos, como los cifrados CBC (aes256-cbc, aes192-cbc, aes128-cbc) y HMAC-SHA-1. Además, se introducen requisitos adicionales para las nuevas claves RSA (se prohibirá el uso de SHA-1) y se implementa el soporte para claves de hosts ECDSA y Ed25519.
Los cambios se implementarán de forma gradual. El 14 de septiembre se generarán nuevas claves de host ECDSA y Ed25519. El 2 de noviembre se interrumpirá el soporte para nuevas claves RSA basadas en SHA-1 (las claves generadas anteriormente seguirán funcionando). El 16 de noviembre se dejará de dar soporte a las claves de host basadas en el algoritmo DSA. El 11 de enero de 2022, como experimento, se interrumpirá temporalmente el soporte para antiguos algoritmos SSH y la posibilidad de acceso no cifrado. El 15 de marzo se desactivará de manera definitiva el soporte para antiguos algoritmos.
Además, se puede mencionar que se han incorporado a la base de código de OpenSSH cambios que desactivan por defecto el procesamiento de claves RSA basadas en el hash SHA-1 ("ssh-rsa"). El soporte para claves RSA con hashes SHA-256 y SHA-512 (rsa-sha2-256/512) permanece sin cambios. La interrupción del soporte para las claves "ssh-rsa" se debe a la mejora en la eficiencia de los ataques de colisión con un prefijo específico (el costo de encontrar una colisión se estima en aproximadamente 50,000 dólares). Para verificar la aplicación de ssh-rsa en sus sistemas, puede intentar conectarse por ssh con la opción "-oHostKeyAlgorithms=-ssh-rsa".
Fuente: opennet.ru
