El proyecto OpenSSH publicó un plan para detener el soporte de DSA

Los desarrolladores del proyecto OpenSSH han presentado un plan para dejar de dar soporte a las claves basadas en el algoritmo DSA. Según los estándares actuales, las claves DSA no proporcionan un nivel adecuado de seguridad, ya que utilizan un tamaño de clave privada de solo 160 bits y un hash SHA1, lo que equivale en niveles de seguridad a una clave simétrica de aproximadamente 80 bits.

Por defecto, el uso de claves DSA se interrumpió en 2015, pero se mantuvo el soporte de DSA como una opción, ya que este algoritmo es el único que debe implementarse en el protocolo SSHv2. Este requisito se agregó porque durante la creación y aprobación del protocolo SSHv2, todos los algoritmos alternativos estaban sujetos a patentes. Desde entonces, la situación ha cambiado, las patentes relacionadas con RSA han caducado, se ha añadido el algoritmo ECDSA, que supera significativamente a DSA en rendimiento y seguridad, así como EdDSA, que es más seguro y rápido que ECDSA. El único factor que ha mantenido el soporte de DSA ha sido la compatibilidad con dispositivos obsoletos.

Evaluando la situación en la actualidad, los desarrolladores de OpenSSH han llegado a la conclusión de que los costos de continuar el mantenimiento del inseguro algoritmo DSA no son justificables y su eliminación permitirá incentivar el cese de soporte de DSA en otras implementaciones de SSH y bibliotecas criptográficas. En la versión programada para abril de OpenSSH, se planea mantener una configuración con DSA, pero ofrecer la posibilidad de desactivar DSA durante la fase de compilación. En la versión de junio de OpenSSH, DSA estará desactivado por defecto en la compilación, y a principios de 2025, la implementación de DSA será eliminada de la base de código.

Los usuarios que necesiten soporte para DSA del lado del cliente podrán utilizar versiones alternativas de ramas anteriores de OpenSSH, por ejemplo, el paquete ‘openssh-client-ssh1’ incluido en Debian, que se compila a partir de OpenSSH 7.5 y está destinado a conectarse a servidores SSH utilizando el protocolo SSHv1, cuyo soporte fue interrumpido en OpenSSH 7.6 hace seis años.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster