Liberación de shadow-utils 4.19 con la depreciación del mecanismo de limitación de tiempo de validez de contraseñas

Está disponible la liberación de la herramienta shadow-utils 4.19.0, que incluye utilidades para gestionar las credenciales de usuarios y grupos, así como el almacenamiento de contraseñas en un archivo separado /etc/shadow, accesible solo para el usuario root y el grupo shadow. Incluye utilidades como useradd, userdel, usermod, pwconv, groupadd, groupdel, groupmod, pwunconv, pwck, lastlog, su y login. El código de la herramienta está escrito en C y se distribuye bajo la licencia BSD.

La nueva versión es notable por declarar obsoleta la funcionalidad que obliga a los usuarios a cambiar sus contraseñas tras un cierto periodo. Investigaciones recientes han mostrado que el aumento de seguridad por el cambio periódico de contraseñas es mínimo, y la obligación de cambiar contraseñas lleva a los usuarios a emplear patrones previsibles. En el estándar NIST SP 800-63B-4 aprobado en 2025, no se recomienda limitar la vida útil de una contraseña. Las opciones "-k" (—keep-tokens), "-n" (—mindays), "-x" (—maxdays), "-i" (—inactive) y "-w" (—warndays), así como las banderas PASS_MIN_DAYS, PASS_MAX_DAYS, PASS_WARN_AGE, INACTIVE, sp_lstchg, sp_min, sp_max, sp_warn y sp_inact han sido clasificadas como obsoletas. No hay planes, por el momento, para eliminar estas opciones y banderas, solo se habla de marcarlas como obsoletas.

Otros cambios significativos en la nueva versión:

  • Se ha prohibido el uso de caracteres de escape para la nueva línea en los archivos de configuración.
  • Se ha declarado obsoleta la compatibilidad con los hashes SHA-1; en la próxima versión, la opción ‘—with-sha-crypt’ será eliminada.
  • Las utilidades groupmems y logoutd han sido clasificadas como obsoletas y están programadas para ser eliminadas en futuras versiones.
  • Se ha implementado la prohibición del uso de determinados nombres peligrosos de usuarios y grupos, independientemente del estado de la opción ‘—badname’. Por ejemplo, nombres que comienzan con ‘-’ o que contienen caracteres especiales como ‘#:;,/’ y diferentes formas de comillas.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster