Avatud on OpenSSH 9.0 vÀljaanne, avatud rakendus SSH 2.0 ja SFTP protokollide kliendi ja serveri jaoks. Uues versioonis on utiliit scp vaikimisi muudetud kasutama SFTP-d vananenud SCP/RCP protokolli asemel.
SFTP-s rakendatakse ettearvamatumaid meetodeid nimede töötlemiseks ning kaugel asuva hosti poolel ei kasutata glob-malle failinimedes, mis tekitavad turvaprobleeme. EelkÔige, kui rakendatakse SCP-d ja RCP-d, teeb server otsuse, millised failid ja kataloogid saadetakse kliendile, samas kui klient vaid kontrollib tagastatud objektide nimede kehtivust, mis klientide poolel vajalike kontrollide puudumisel vÔib vÔimaldada serveri saata teisi failinimesid, mis erinevad taotletutest.
SFTP-protokollil puuduvad loetletud probleemid, kuid see ei toeta spetsiaalsete teede nagu "~/" avamist. Selle erinevuse kÔrvaldamiseks toetab OpenSSH 8.7-st alates SFTP-serveri rakenduses protokolli laiendust "expand-path@openssh.com" tee avamiseks ~/{kasutaja}/.
SFTP kasutamisel vĂ”ivad kasutajad samuti kokku puutuda ĂŒhilduvusprobleemidega, mis tulenevad vajadusest kahekordselt kaitsta spetsiaalsete mĂ€rkide avatud teede puhul SCP ja RCP pĂ€ringutes, et vĂ€ltida nende tĂ”lgendamist kaugel asuval kĂŒljel. SFTP-s ei ole see kaitsmine vajalik ning liialdavad jutumĂ€rgid vĂ”ivad pĂ”hjustada andmete edastamise viga. Sellega seoses on OpenSSH arendajad loobunud laienduse lisamisest, et korrata scp kĂ€itumist sel juhul, kuna kahekordne kaitsmine peetakse puuduseks, mille kordamine ei ole mĂ”ttekas.
Uue vÀljaande muudatused:
- ssh ja sshd puhul on vaikimisi sisse lĂŒlitatud hĂŒbriidne vĂ”tmevahetusmeetod "sntrup761x25519-sha512@openssh.com" (ECDH/x25519 + NTRU Prime), mis on kvantarvutitega katsekatkestuse suhtes vastupidav ja kombineeritud ECDH/x25519-ga potentsiaalsete NTRU Prime-vigade blokeerimiseks, mis vĂ”ivad tulevikus esile kerida. KexAlgorithms nimekirjas, mis mÀÀrab vĂ”tmevahetuse meetodite valimise jĂ€rjekorra, on mainitud algoritm nĂŒĂŒd esikohal ja prioriteedilt kĂ”rgemal kui ECDH ja DH algoritmid.
Kvantkompuuterid pole veel saavutanud taset, mis vĂ”imaldaks traditsioonilisi vĂ”tmeid murda, kuid hĂŒbriidsete kaitsesĂŒsteemide rakendamine vĂ”imaldab kaitsta kasutajaid rĂŒnnakute eest, mis on seotud salvestatud SSH-seansside salvestamisega ning mille dekrĂŒpteerimiseks vĂ”idakse kasutada tulevikus vajalikke kvantkompuutereid.
- sftp-serverisse on lisatud laiendus âcopy-dataâ, mis vĂ”imaldab andmeid serveri poolel kopeerida, ilma et neid oleks vaja klientidele edastada, kui algne ja sihtfail asuvad samas. serveris.
- sftp utiliidile on lisatud kĂ€sk âcpâ, mis vĂ”imaldab kliendil algatada failide kopeerimist serveri poolel.
Allikas: opennet.ru
