OpenSSH 10.0, avatud kliendi ja serveri vÀljalase SSH 2.0 ja SFTP protokollide jaoks, on avaldatud. Peamised muudatused:
- Digitaalsete allkirjade tugi DSA algoritmi pĂ”hjal on eemaldatud, kuna nende kaitsemÀÀrad ei vasta kaasaegsetele nĂ”uetele. DSA algoritmi jĂ€tkuv hooldus ei ole kulutĂ”hus ning selle eemaldamine julgustab DSA toetuse lĂ”petamist teistes SSH ja krĂŒptograafia rakendustes. Vaikimisi lĂ”petati DSA vĂ”tmete kasutamine juba 2015. aastal.
- sshd eraldamine mitmeks eraldi tĂ€itmisfailiks on jĂ€tkunud. OpenSSH 9.8-st oli sshd-st eraldatud sshd-session protsess, mis tegeleb seansside töötlemisega. OpenSSH 10.0-s viidi sshd-sessionist eraldi sshd-auth protsessi kood, mis teostab autentimist. sshd-auth protsess vĂ”imaldab lisaks isoleerida autentimist puudutavad andmed eraldi protsessi aadressiruumis, mis takistab nendele andmetele juurdepÀÀsu mĂ€lu kaudu, kui rĂŒnnakuid teostatakse ĂŒhenduse etappide töötlemise koodi suhtes enne autentimise lĂ”ppu. Lisaks vĂ€hendab muudatus veidi mĂ€lutarbimist, kuna autentimist puudutav kood asub mĂ€lu sees ainult autentimise ajal ja laaditakse seejĂ€rel vĂ€lja pĂ€rast sshd-auth protsessi lĂ”petamist.
- ssh-is on vaikimisi kasutusel hybrid- vĂ”tmevahetuse algoritm âmlkem768x25519-sha256â, mis on kvantarvutite rĂŒnnakute suhtes vastupidav, ja mis on kombinatsioon X25519 ECDH-st ning ML-KEM algoritmist (CRYSTALS-Kyber), mille on standardinud USA Rahvuslik Standardite ja Tehnoloogia Instituut (NIST). ML-KEM kasutab krĂŒptograafia meetodeid, mis pĂ”hinevad vĂ”rgutugevuse probleemide lahendamisel, mille lahendamise aeg ei erine tavalistes ja kvantarvutites.
- ssh_config-is on SetEnv ja User direktiividesse lisatud %-token ja keskkonnamuutujate avamise tugi.
- ssh_config ja sshd_config-sse on lisatud vĂ€ljendi âMatch versionâ tugi, mis vĂ”imaldab seadeid rakendada vastavalt olemasolevale OpenSSH versioonile, nĂ€iteks OpenSSH 10-le saamiseks vĂ”ib mĂ€rkida âMatch version OpenSSH_10.*â.
- ssh_config-is on lisatud vÀljendite tugi:
- «Match sessiontype», mis vĂ”imaldab kasutada seadeid vastavalt nĂ”utava sessiooni tĂŒĂŒbile: «shell» interaktiivsete sessioonide jaoks, «exec» kĂ€skude kĂ€ivitamiseks, «subsystem» sftp jaoks ja «none» tunnelite ja liikluse suunamise jaoks.
- «Match command» kÀskude sidumiseks, mis on mÀrgitud kÀskude reale ssh kaudu kÀivitamiseks.
- âMatch tagged «»â ja âMatch command «»â sidumiseks tĂŒhiadele ja ssh kĂ€ivitamiseks ilma tĂ€idetud kĂ€suta.
- sshd_config failis on lubatud failitee maskide kasutamine, mis on mÀÀratud direktiivides AuthorizedKeysFile ja AuthorizedPrincipalsFile.
- ssh kliendisse on lisatud «VersionAddendum» valiku tugi, et lisada suvaline tekst versiooni numbri reale (varem oli see valik saadaval ainult serverilt sshd- jaoks).
- scp ja sftp utiliidid toetavad «ControlMaster no» seade edastamist, et keelata olemasolevate ĂŒhenduste kasutamine, kui uuesti ĂŒhendatakse hostiga.
- sshd-s on vaikimisi keelatud lÔpp-punktis rakendatava Diffie-Hellmani algoritmi tugi, mis viis KEXAlgorithms loendist «diffie-hellman-group*» ja «diffie-hellman-group-exchange-*» meetodite eemaldamiseni. Elliptsete kÔverate pÔhjal rakendatud Diffie-Hellmani algoritmi puhul on kaugimplementatsioon aeglasem ja nÔuab sama turvalisuse taseme juures lisanduvaid arvutusressursse.
- ssh-s on ĂŒhenduse krĂŒptimise valimisel AES-GCM reĆŸiim nĂŒĂŒd eelistatum kui AES-CTR. Vaikimisi on seadistatud krĂŒptograafia valimise prioriteetide loend: Chacha20/Poly1305, AES-GCM (128/256) ja AES-CTR (128/192/256).
- ssh-agentis on rakendatud kÔigi laaditud vÔtmete eemaldamine SIGUSR1 signaali vastuvÔtmisel.
- ssh-keygenis on lisatud tugi FIDO tokenitele, mis ei tagasta tÔendamise andmeid, nagu WinHello.
- ssh-agentisse on lisatud valik «-Owebsafe-allow=âŠÂ» FIDO rakenduste valge nimekirja ĂŒlekirjutamiseks.
- Lisatud katsetav utiliit regress/misc/ssh-verify-attestation FIDO tÔendamise andmete kinnitamiseks, mis on valikuliselt genereeritud ssh-keygenis vÔtmete registreerimisel.
- ssh-keygenis on lubatud kasutada «-» faili nime asemel.
- ssh-agentis ja OpenSSH-i kaasaskantavas versioonis on lisatud tugi systemd stiilis soklil aktiveerimisele, mis on rakendatud LISTEN_PID/LISTEN_FDS mehhanismi abil.
- Kaasaskantavas versioonis:
- Rakendatud AWS-LC (AWS libcrypto) krĂŒptograafia teegi tugi.
- sshd-s on lisatud wtmpdb tugi, mis on wtmp analoog ja ei kannata 2038. aasta probleemi.
- sshd-le on lisatud valik «âwith-linux-memlock-onfault», et lukustada sshd mĂ€lu (keelduda vahetamisest).
- Lisatud valik «âwith-security-key-standalone» sk-libfido2 eraldi teegi koostamiseks.
- RPM-paketi spetsifikatsioonist on eemaldatud koostamisvalikud RHEL 6 jaoks.
- Muudatus sshd-s seoses turvalisusega: direktiiv DisableForwarding ei keelanud Ôigesti X11 protokolli ja ssh-agent'i suunamist. X11 suunamine on vaikimisi serveri poolel keelatud, samas kui ssh-agent'i suunamine kliendi poolel.
Allikas: opennet.ru
