OpenSSH projekt avaldas plaani DSA toe lõpetamiseks

OpenSSH projekti arendajad on esitanud plaani peatada DSA algoritmi põhistel võtmete toetus. Kaasaegsete standardite kohaselt ei paku DSA võtmed piisavat kaitse taset, kuna need kasutavad ainult 160-bitist privaatvõtme suurust ja SHA1 hajutust, mis vastab ligikaudu 80-bitise sümmeetrilise võtme turvalisusele.

DSA võtmete kasutamine lõpetati vaikimisi 2015. aastal, kuid DSA toe jätmine valikuna oli vajalik, kuna see algoritm on ainus, mis on protokollis SSHv2 kohustuslik. Tõuge sellele nõudele tulenes asjaolust, et protokolli SSHv2 loomise ja kinnitamise ajal olid kõik alternatiivsed algoritmid patenteeritud. Alates sellest ajast on olukord muutunud: RSA-ga seotud patendid on aegunud, lisandunud on ECDSA algoritm, mis ületab DSA-d oluliselt jõudluse ja turvalisuse poolest, samuti EdDSA, mis on ECDSA-st turvalisem ja kiirem. Ainukeseks teguriks DSA toe jätkamiseks on olnud ühilduvuse säilitamine vanade seadmetega.

Olemasolevat olukorda hinnates jõudsid OpenSSH arendajad järeldusele, et DSA algoritmi toetamisse investeeritud kulud ei ole õigustatud ning selle eemaldamine võimaldab julgustada DSA toe katkestamist ka teistes SSH ja krüptograafia teostustes. Aprillis välja antud OpenSSH versioonis plaanitakse säilitada DSA koosseis, kuid pakkuda võimalust DSA staadiumist kompilatsiooni ajal välja lülitada. Juuni väljaandes on DSA vaikimisi välja lülitatud ning 2025. aasta alguseks eemaldatakse DSA rakendus koodibaasist.

Kasutajad, kellel on vajalik DSA tugi kliendi küljel, saavad kasutada alternatiivseid koosseise varasematest OpenSSH harudest, näiteks Debianis tarnitud paketti "openssh-client-ssh1", mis on loodud OpenSSH 7.5 baasil ja mõeldud ühendamiseks SSH serveritega SSHv1 protokolli kasutades, mille tugi lõpetati OpenSSH 7.6 kuus aastat tagasi.

Allikas: opennet.ru

Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid 🔥 Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid - ProHoster