Vabastatud on OpenSSH 9.9, mis toetab ML-KEM postkvantse krüpteerimise algoritmi.

Avaldasime OpenSSH 9.9, avatud lähtekoodiga kliendi ja serveri versiooni, mis töötab SSH 2.0 ja SFTP protokollidega. Peamised muudatused:

  • Ssh ja sshd on lisatud tugi hübriidvõtmevahetusalgoritmi „mlkem768x25519-sha256” jaoks, mis on kvantaalarvutite vastupidav ja miksiberi X25519 ECDH ja ML-KEM (CRYSTALS-Kyber) algoritmi kombinatsioon, mis on hiljuti standardiseeritud Ameerika Ühendriikide Rahvuslike Standardite ja Tehnoloogia Instituudi (NIST) poolt. ML-KEM kasutab krüptograafilisi meetodeid, mis põhinevad võrgustike teooria ülesannete lahendamisel, mille lahendamise aeg ei erine tavaliste ja kvantaalarvutite vahel.
  • sshd_config konfiguratsioonifaili on lisatud võtmesõna „RefuseConnection”, mille seadistamisel lõpetab sshd ühendused pärast esimest autentimiskatset. PerSourcePenalties direktiivile on lisatud klass „refuseconnection”, mida rakendatakse ühenduse lõpetamisel pärast „RefuseConnection” aktiveerimist.
  • SSH kliendis on peatatud andmete tihendamine enne autentimist, mis oluliselt suurendab SSH serverite rünnakupinda ja loob riske kaudsete meetodite rakendamiseks, et analüüsida autentimise käigus edastatavaid andmeid. serveril sshd-s oli autentimise eelne tihendamine varem keelatud.
  • ssh ja sshd kasutavad direktiivi „Match“ argumendi tõlgendamisel shelli sarnaseid reegleid, mis töötlevad jutumärkidesse pandud stringe, toetades pesa välimist ranget ja tagasijälitamiseks sümbolit „\“.
  • ssh_config konfiguratsioonifailis on direktiivis „Include“ tagatud keskkonnamuutujate ja „%“-asenduste tugi, mis on samasugune nagu direktiivis „Match Exec“.
  • sshd_configis on Match direktiivile lisatud valik „invalid-user“, mis aktiveerub, kui üritatakse siseneda vale kasutajanimega.
  • ssh ja sshd kasutavad kiiremat rakendust algoritmile „Streamlined NTRUPrime“. Hübriidsele võtmevahetusalgoritmile Streamlined NTRUPrime/X25519 on lisatud võimalus kasutada nime „sntrup761x25519-sha512“, väljaspool SSH spetsiifilist nime „sntrup761x25519-sha512@openssh.com“.
  • OpenBSD, Linux ja FreeBSD-s lisati ssh, sshd ja ssh-agent töökindel kaitse privaatsete võtmete kukkumise eest core-failidesse.
  • Võtmete töötlemine on viidud üle libcrypto teegi poolt pakutavale EVP_PKEY API-le.
  • sshd-s lisati juhuslik ühenduse taotlemise aja (LoginGraceTime) muutmine 4 sekundi piires, et raskendada ajaväljaku määramist.
  • Probleemid Musl raamatukoguga koostamisel on lahendatud.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster