Lanzamiento de OpenSSH 9.0 con la conversión de scp al protocolo SFTP

Se ha lanzado la versión OpenSSH 9.0, una implementación abierta del cliente y servidor para trabajar con los protocolos SSH 2.0 y SFTP. En esta nueva versión, la utilidad scp se ha cambiado por defecto para utilizar SFTP en lugar del obsoleto protocolo SCP/RCP.

En SFTP se emplean métodos de manejo de nombres más predecibles y no se utiliza la expansión de patrones glob en los nombres de archivo a través de la shell en el otro host, lo que genera problemas de seguridad. En particular, al utilizar SCP y RCP, el servidor decide qué archivos y directorios enviar al cliente, mientras que el cliente solo verifica la validez de los nombres de objetos devueltos, lo que en caso de que no haya las debidas comprobaciones por parte del cliente puede permitir servidor enviar otros nombres de archivo diferentes a los solicitados.

El protocolo SFTP carece de estos problemas, pero no admite la expansión de rutas especiales, como "~/.". Para eliminar esta diferencia, a partir de OpenSSH 8.7, en la implementación del servidor SFTP se soporta la extensión del protocolo "expand-path@openssh.com" para expandir las rutas ~/{user} y ~user/{user}.

Al utilizar SFTP, los usuarios también pueden encontrar incompatibilidades ocasionadas por la necesidad de dobles escapes de caracteres especiales de expansión de rutas en las solicitudes SCP y RCP, para evitar su interpretación en el lado remoto. En SFTP no se requiere tal escape y las comillas adicionales pueden causar errores en la transferencia de datos. Sin embargo, los desarrolladores de OpenSSH han decidido no añadir la extensión para repetir el comportamiento de scp en este caso, ya que el doble escape se considera una desventaja que no tiene sentido repetir.

Otros cambios en la nueva versión:

  • En ssh y sshd, por defecto, se ha habilitado el algoritmo híbrido de intercambio de claves "sntrup761x25519-sha512@openssh.com" (ECDH/x25519 + NTRU Prime), resistente a la búsqueda en computadoras cuánticas y combinado con ECDH/x25519 para bloquear posibles problemas en NTRU Prime que puedan surgir en el futuro. En la lista de KexAlgorithms, que determina el orden de selección de los métodos de intercambio de claves, el algoritmo mencionado ahora ocupa el primer lugar y tiene prioridad sobre los algoritmos ECDH y DH.

    Los ordenadores cuánticos aún no han alcanzado un nivel que les permita romper las claves tradicionales, pero la implementación de una protección híbrida protegerá a los usuarios de ataques relacionados con la retención de sesiones SSH interceptadas, con la esperanza de que puedan ser descifradas en el futuro, cuando existan los ordenadores cuánticos necesarios.

  • Se ha agregado la extensión «copy-data» al sftp-server, que permite copiar datos en el lado del servidor, sin enviar datos al cliente, si el archivo de origen y el archivo de destino están en el mismo lugar. servidor.
  • Se ha añadido el comando «cp» a la utilidad sftp para que el cliente inicie la copia de archivos en el lado del servidor.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster