PÀrast nelja kuu arendustööd vÀljaanne OpenSSH 8.4, avatud rakendus SSH 2.0 ja SFTP protokollide klient- ja serverite jaoks.
Peamised muudatused:
- Turvamuudatused:
- ssh-agendi puhul, kui kasutatakse FIDO vĂ”tmeid, mis ei ole mĂ”eldud SSH autentimiseks (vĂ”tme identifikaator ei alga 'ssh:' stringiga), kontrollitakse nĂŒĂŒd, et sĂ”numi allkirjastamine toimub SSH protokollis rakendatavate meetodite abil. See muudatus ei luba ssh-agenti suunata eemalolevatele hostidele, millel on FIDO vĂ”tmed, et takistada nende vĂ”tmete kasutamist veebiautentimise allkirjadeks (vastupidine juhtum, kus brauser vĂ”ib allkirjastada SSH-pĂ€ringu, on algselt vĂ€listatud tĂ€nu 'ssh:' eelvĂ”tme identifikaatoris).
- ssh-keygenis on elukestva vÔtme genereerimisel lisatud toimet credProtect, mis on kirjeldatud FIDO 2.1 spetsifikatsioonis, pakkudes vÔtmetele tÀiendavat kaitset, nÔudes PIN-koodi sisestamist enne iga toimingut, mis vÔib pÔhjustada elukestva vÔtme vÀljatoomist tokenist.
- Muudatused, mis vĂ”ivad rikkuda ĂŒhilduvust:
- FIDO/U2F tugi jaoks soovitatakse kasutada raamatukogu libfido2 vĂ€hemalt versioonis 1.5.0. Osaliselt on realiseeritud ka vanemate versioonide kasutamise vĂ”imalus, kuid sel juhul on sellised funktsioonid nagu elukohtade vĂ”tmed, PIN-koodi nĂ”udmine ja mitme tokeni ĂŒhendamine saadaval.
- ssh-keygenis on FIDO vÔtme genereerimise ajal valikuliselt salvestatavale kinnitusteabe formaadile lisatud autentikatori andmed, mis on vajalikud digitaalsete allkirjade kinnitamiseks.
- Muudetud on API-d, mida OpenSSH kasutab FIDO tokenite juurde pÀÀsemiseks.
- OpenSSH-i kaasaskantava versiooni koostamiseks on nĂŒĂŒd automake vajalik configure skripti ja seotud koostamisfailide genereerimiseks (kui koostamine toimub avalikustatud tar-failist, siis configure'i uuesti genereerimist ei nĂ”uta).
- ssh ja ssh-keygen on lisatud tugi FIDO vÔtmetele, mis nÔuavad PIN-koodiga kinnitust. ssh-keygenis on lisatud valik "verify-required" vÔtmete genereerimiseks PIN-koodiga. Selliste vÔtmete kasutamisel kuvatakse enne allkirjastamise operatsiooni teostamist kasutajale palve, mis nÔuab nende toimingute kinnitamist PIN-koodi sisestamise kaudu.
- sshd konfiguratsioonis authorized_keys on rakendatud valik "verify-required", mis nÔuab kasutaja olemasolu kinnitamise funktsioonide rakendamist tokenitega töötamise ajal. FIDO standard hÔlmab mitmeid sarnaseid kinnitamisvÔimalusi, kuid hetkel toetab OpenSSH vaid PIN-koodipÔhist kontrolli.
- sshd ja ssh-keygen on lisatud digitaalsete allkirjade kontrollimise tugi, mis vastab FIDO Webauthn standardile, vÔimaldades FIDO vÔtmete kasutamist veebibrauserites.
- ssh-s, seadistustes CertificateFile,
ControlPath, IdentityAgent, IdentityFile, LocalForward ja
RemoteForward on lubatud keskkonnamuutujate vÀÀrtuste asendamine, mis on esitatud vormingus "${ENV}". - ssh-s ja ssh-agendis on lisatud keskkonnamuutuja $SSH_ASKPASS_REQUIRE tugi, mida saab kasutada ssh-askpass'i vÀljundite lubamiseks vÔi keelamiseks.
- ssh-s, ssh_config'is,labelAddKeysToAgent on lisatud vÔimalus piirata vÔtme kehtivusaega. PÀrast mÀÀratud limiidi möödumist eemaldatakse vÔtmed automaatselt ssh-agentist.
- scp ja sftp puhul saab nĂŒĂŒd lipu â-Aâ abil selgelt lubada ssh-agendiga suunamist (vaikimisi on suunamine keelatud).
- SSH seadetes on lisatud toe '%k' asendamisele, mis mÀÀrab hosti vÔti nime. Seda vÔimalust saab kasutada vÔtmete jagamiseks erinevatesse failidesse (nÀiteks "UserKnownHostsFile ~/.ssh/known_hosts.d/%k").
- On lubatud kasutada kÀsku "ssh-add -d -" vÔtmete lugemiseks stdin-st, mida tuleb eemaldada.
- SSHD logib ĂŒhenduste piirangu protsessi alguse ja lĂ”pu, mida reguleerib parameeter MaxStartups.
OpenSSH arendajad tuletasid meelde ka tulevase SHA-1 hash algoritmide eemaldamise, kuna (kolletsiooni genereerimise hind on umbes 45 tuhat dollarit). Ăhes jĂ€rgmises vĂ€ljaandes plaanitakse vaikelena vĂ€lja lĂŒlitada digitaalsete allkirjade algoritmi "ssh-rsa" kasutamine, mis mainitakse SSH protokolli originaalses RFC-s ja on praktikas endiselt laialdaselt levinud (ssh-rsa kontrollimiseks oma sĂŒsteemides saab proovida ssh-ga ĂŒhendust, kasutades valikut "-oHostKeyAlgorithms=-ssh-rsa").
OpenSSH jĂ€rgmises vĂ€ljaandes on vaikesĂ€tetena sisse lĂŒlitatud UpdateHostKeys, et sujuvamalt ĂŒleminek uutele algoritmidele, mis vĂ”imaldab automaatselt suunata kliente usaldusvÀÀrsemate algoritmidega. Soovitatud migreerimise algoritmid hĂ”lmavad rsa-sha2-256/512, mis pĂ”hineb RFC8332 RSA SHA-2 (toetatakse alates OpenSSH 7.2 ja kasutatakse vaikimisi), ssh-ed25519 (toetatakse alates OpenSSH 6.5) ja ecdsa-sha2-nistp256/384/521, mis pĂ”hineb RFC5656 ECDSA (toetatakse alates OpenSSH 5.7).
Allikas: opennet.ru
