{"id":95368,"date":"2020-09-28T13:42:14","date_gmt":"2020-09-28T11:42:14","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/reliz-openssh-8-4"},"modified":"2020-09-28T13:42:14","modified_gmt":"2020-09-28T11:42:14","slug":"reliz-openssh-8-4","status":"publish","type":"post","link":"https:\/\/prohoster.info\/es\/blog\/news\/reliz-openssh-8-4","title":{"rendered":"Lanzamiento de OpenSSH 8.4","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Despu\u00e9s de cuatro meses de desarrollo <noindex><a rel=\"nofollow\" href=\"https:\/\/lists.mindrot.org\/pipermail\/openssh-unix-dev\/2020-September\/038826.html\">presentado<\/a><\/noindex> Lanzamiento de OpenSSH 8.4, una implementaci\u00f3n abierta de cliente y servidor para trabajar con los protocolos SSH 2.0 y SFTP.<\/p>\n<p>Principales cambios:<\/p>\n<ul>\n<li class=\"l\"> Cambios relacionados con la seguridad:\n<ul>\n<li class=\"l\"> En ssh-agent, al utilizar claves FIDO que no fueron creadas para autenticaci\u00f3n a trav\u00e9s de SSH (el identificador de la clave no comienza con la cadena 'ssh:'), ahora se verifica que el mensaje ser\u00e1 firmado utilizando los m\u00e9todos aplicados en el protocolo SSH. Este cambio no permitir\u00e1 redirigir ssh-agent a hosts remotos que tengan claves FIDO, bloqueando as\u00ed la posibilidad de usar estas claves para la generaci\u00f3n de firmas de solicitudes de autenticaci\u00f3n web (el caso inverso, donde el navegador puede firmar una solicitud SSH, fue descalificado gracias a la aplicaci\u00f3n del prefijo 'ssh:' en el identificador de la clave).\n<li class=\"l\"> En ssh-keygen, al generar una clave residente, se ha a\u00f1adido soporte para la extensi\u00f3n credProtect, descrita en la especificaci\u00f3n FIDO 2.1, que ofrece protecci\u00f3n adicional para las claves a trav\u00e9s de una solicitud obligatoria de entrada del PIN antes de realizar cualquier operaci\u00f3n que pueda resultar en la extracci\u00f3n de la clave residente del token.\n<\/ul>\n<li class=\"l\"> Cambios que potencialmente afectan la compatibilidad:\n<ul>\n<li class=\"l\"> Para el soporte de FIDO\/U2F, se recomienda utilizar la biblioteca libfido2 en al menos la versi\u00f3n 1.5.0. Se ha implementado parcialmente la posibilidad de usar versiones anteriores, pero en este caso, funciones como claves residentes, solicitudes de PIN y conexi\u00f3n de m\u00faltiples tokens no estar\u00e1n disponibles.\n<li class=\"l\"> En ssh-keygen, el formato de informaci\u00f3n de confirmaci\u00f3n, opcionalmente guardado al generar una clave FIDO, se ha a\u00f1adido datos para el autenticador, necesarios para verificar las firmas digitales de confirmaci\u00f3n.\n<li class=\"l\"> Se ha cambiado la API utilizada al interactuar OpenSSH con la capa para acceder a tokens FIDO.\n<li class=\"l\"> Al compilar la versi\u00f3n port\u00e1til de OpenSSH, ahora se requiere automake para generar el script de configuraci\u00f3n y los archivos de construcci\u00f3n asociados (si la compilaci\u00f3n se realiza desde un archivo tar publicado con el c\u00f3digo, no es necesario regenerar configure).\n<\/ul>\n<li class=\"l\"> En ssh y ssh-keygen se ha agregado soporte para claves FIDO que requieren confirmaci\u00f3n mediante un c\u00f3digo PIN. Para generar claves con PIN en ssh-keygen, se ha a\u00f1adido la opci\u00f3n 'verify-required'. Al usar tales claves, se le mostrar\u00e1 al usuario un aviso antes de realizar la operaci\u00f3n de creaci\u00f3n de la firma, exigiendo la confirmaci\u00f3n de sus acciones mediante la introducci\u00f3n del c\u00f3digo PIN.\n<li class=\"l\"> En sshd, en la configuraci\u00f3n de authorized_keys, se ha implementado la opci\u00f3n 'verify-required', que requiere la aplicaci\u00f3n de las capacidades de verificaci\u00f3n de presencia del usuario durante las operaciones con el token. El est\u00e1ndar FIDO prev\u00e9 varias opciones para dicha verificaci\u00f3n, pero actualmente en OpenSSH solo se admite la verificaci\u00f3n basada en c\u00f3digo PIN.\n<li class=\"l\"> Se ha a\u00f1adido a sshd y ssh-keygen el soporte para la verificaci\u00f3n de firmas digitales que cumplen con el est\u00e1ndar FIDO Webauthn, permitiendo el uso de claves FIDO en navegadores web.\n<li class=\"l\"> En ssh, en la configuraci\u00f3n de CertificateFile,<br \/>\n   ControlPath, IdentityAgent, IdentityFile, LocalForward y<br \/>\n   RemoteForward permite la sustituci\u00f3n de valores de variables de entorno, especificadas en el formato '${ENV}'. <\/p>\n<li class=\"l\"> En ssh y ssh-agent se ha a\u00f1adido el soporte para la variable de entorno $SSH_ASKPASS_REQUIRE, que se puede usar para habilitar o deshabilitar la invocaci\u00f3n de ssh-askpass.\n<li class=\"l\"> En ssh, en ssh_config, en la directiva AddKeysToAgent se ha a\u00f1adido la posibilidad de limitar el tiempo de validez de la clave. Despu\u00e9s de que expire el l\u00edmite especificado, las claves se eliminan autom\u00e1ticamente de ssh-agent.\n<li class=\"l\"> En scp y sftp, con la bandera '-A' ahora se puede permitir expl\u00edcitamente la redirecci\u00f3n en scp y sftp utilizando ssh-agent (por defecto, la redirecci\u00f3n est\u00e1 prohibida).\n<li class=\"l\"> En la configuraci\u00f3n de ssh se ha a\u00f1adido soporte para la sustituci\u00f3n '%k', que define el nombre de la clave del host. Esta capacidad se puede usar para desvincular las claves en archivos separados (por ejemplo, 'UserKnownHostsFile ~\/.ssh\/known_hosts.d\/%k').\n<li class=\"l\"> Se permite el uso de la operaci\u00f3n 'ssh-add -d -' para leer desde stdin las claves que se van a eliminar.\n<li class=\"l\"> En sshd se garantiza el registro en log del inicio y el fin del proceso de recorte de conexiones, controlado por el par\u00e1metro MaxStartups.\n<\/ul>\n<p>Los desarrolladores de OpenSSH tambi\u00e9n han recordado sobre la pr\u00f3xima clasificaci\u00f3n como obsoleto de los algoritmos que utilizan hashes SHA-1, en relaci\u00f3n con <noindex><a rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=52149\">un aumento<\/a><\/noindex> la efectividad de los ataques de colisi\u00f3n con un prefijo espec\u00edfico (el costo de encontrar una colisi\u00f3n se estima en aproximadamente 45 mil d\u00f3lares). En una de las pr\u00f3ximas versiones, se planea deshabilitar por defecto la posibilidad de usar el algoritmo de firma digital de clave p\u00fablica \u00abssh-rsa\u00bb, el cual se menciona en el RFC original para el protocolo SSH y sigue siendo ampliamente utilizado en la pr\u00e1ctica (para verificar la aplicaci\u00f3n de ssh-rsa en sus sistemas, se puede intentar conectarse por ssh con la opci\u00f3n \u00ab-oHostKeyAlgorithms=-ssh-rsa\u00bb).<\/p>\n<p>Para suavizar la transici\u00f3n a nuevos algoritmos en OpenSSH, en la pr\u00f3xima versi\u00f3n se habilitar\u00e1 por defecto la configuraci\u00f3n UpdateHostKeys, que permitir\u00e1 migrar autom\u00e1ticamente a los clientes a algoritmos m\u00e1s confiables. Entre los algoritmos recomendados para la migraci\u00f3n se mencionan rsa-sha2-256\/512 basado en RFC8332 RSA SHA-2 (soportado desde OpenSSH 7.2 y utilizado por defecto), ssh-ed25519 (soportado desde OpenSSH 6.5) y ecdsa-sha2-nistp256\/384\/521 basado en RFC5656 ECDSA (soportado desde OpenSSH 5.7). <\/p>\n<p><noindex><a rel=\"nofollow\" name=\"link\"><\/a><\/noindex><\/p>\n<p>Fuente: <a \ncontent=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=53793\">opennet.ru<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u043e\u0441\u043b\u0435 \u0447\u0435\u0442\u044b\u0440\u0451\u0445 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437 OpenSSH 8.4, \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0439 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438 \u043a\u043b\u0438\u0435\u043d\u0442\u0430 \u0438 \u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u0434\u043b\u044f \u0440\u0430\u0431\u043e\u0442\u044b \u043f\u043e \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u0430\u043c SSH 2.0 \u0438 SFTP. \u041e\u0441\u043d\u043e\u0432\u043d\u044b\u0435 \u0438\u0437\u043c\u0435\u043d\u0435\u043d\u0438\u044f: \u0418\u0437\u043c\u0435\u043d\u0435\u043d\u0438\u044f, \u0441\u0432\u044f\u0437\u0430\u043d\u043d\u044b\u0435 \u0441 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c\u044e: \u0412 ssh-agent \u043f\u0440\u0438 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0438 \u043a\u043b\u044e\u0447\u0435\u0439 FIDO, \u0441\u043e\u0437\u0434\u0430\u043d\u043d\u044b\u0445 \u043d\u0435 \u0434\u043b\u044f \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u0447\u0435\u0440\u0435\u0437 SSH (\u0438\u0434\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u043e\u0440 \u043a\u043b\u044e\u0447\u0430 \u043d\u0430\u0447\u0438\u043d\u0430\u0435\u0442\u0441\u044f \u043d\u0435 \u0441\u043e \u0441\u0442\u0440\u043e\u043a\u0438 &#171;ssh:&#187;), \u0442\u0435\u043f\u0435\u0440\u044c \u0432\u044b\u043f\u043e\u043b\u043d\u044f\u0435\u0442\u0441\u044f \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0430, \u0447\u0442\u043e \u0441\u043e\u043e\u0431\u0449\u0435\u043d\u0438\u0435 \u0431\u0443\u0434\u0435\u0442 \u043f\u043e\u0434\u043f\u0438\u0441\u0430\u043d\u043e \u0441 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435\u043c [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-95368","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041f\u043e\u0441\u043b\u0435 \u0447\u0435\u0442\u044b\u0440\u0451\u0445 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437 OpenSSH 8.4, \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0439 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/es\/blog\/news\/reliz-openssh-8-4\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"es_ES\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0420\u0435\u043b\u0438\u0437 OpenSSH 8.4 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041f\u043e\u0441\u043b\u0435 \u0447\u0435\u0442\u044b\u0440\u0451\u0445 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437 OpenSSH 8.4, \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0439 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/es\/blog\/news\/reliz-openssh-8-4\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-09-28T11:42:14+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-09-28T11:42:14+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Lanzamiento de OpenSSH 8.4 | ProHoster","description":"Despu\u00e9s de cuatro meses de desarrollo, se presenta la versi\u00f3n OpenSSH 8.4, una implementaci\u00f3n de c\u00f3digo abierto.","canonical_url":"https:\/\/prohoster.info\/es\/blog\/news\/reliz-openssh-8-4","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"es_ES","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0420\u0435\u043b\u0438\u0437 OpenSSH 8.4 | ProHoster","og:description":"\u041f\u043e\u0441\u043b\u0435 \u0447\u0435\u0442\u044b\u0440\u0451\u0445 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437 OpenSSH 8.4, \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0439 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438.","og:url":"https:\/\/prohoster.info\/es\/blog\/news\/reliz-openssh-8-4","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-09-28T11:42:14+00:00","article:modified_time":"2020-09-28T11:42:14+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"95368","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 11:07:31","updated":"2022-10-03 18:22:53","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/95368","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/comments?post=95368"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/95368\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media?parent=95368"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/categories?post=95368"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/tags?post=95368"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}