Fedora 35-s on plaanis üleminek paroolide hashingu skeemi yescrypt kasutamisele. Muudatus pole veel FESCo (Fedora Engineering Steering Committee), mis vastutab Fedora jaotise tehnilise arenduse eest, arutelu alla tulnud. Kui muudatus heaks kiidetakse, hakatakse Fedora 35-s uute kasutajate paroolid failis /etc/shadow vaikimisi hashima yescryptiga. Vanade hashide tugi, mis on loodud varem kasutatud sha512crypt algoritmi alusel, jääb alles ja on saadaval valikuna. Jaotustest, mis on juba ülemineku teinud yescryptile, võib välja tuua ALT Linuxi, Debian Testingi ja Kali Linuxi.
Yescrypt laiendab klassikalise scrypti võimalusi, toetades skeeme, millel on suurem mälu kasutamine ja vähendades rünnakute efektiivsust, kasutades GPU-sid, FPGA-sid ja spetsialiseeritud kiipide. Yescrypti turvalisus põhineb juba tõestatud krüptograafiliste primitivi nagu SHA-256, HMAC ja PBKDF2 rakendamisel.
Fedora-s kasutatava sha512crypt algoritmi puudusteks on efektiivsus ainult selliste saltide puhul, mille suurus ületab 90 bitti (soovitav on vähemalt 128 bitti); DoS-rünnakute eelsoodus, luues parooli hashimist nõudva koormuse CPU-le; parooli suuruse määramise rünnakud passiivse hashimise töötlemise aja analüüsi põhjal; töö krüptograafilise võtme tuletamise funktsiooni (KDF) rakendamata.
Allikas: opennet.ru
