PÀrast nelja kuu arendust vÀljaanne OpenSSH 8.4, avatud rakenduse kliendi ja serveri jaoks, mis töötavad SSH 2.0 ja SFTP protokollide kaudu.
Peamised muudatused:
- Turvalisusega seotud muudatused:
- ssh-agentis FIDO vĂ”tmete kasutamisel, mis ei ole mĂ”eldud SSH autentimiseks (vĂ”tme tuvastaja ei alga stringiga "ssh:"), kontrollitakse nĂŒĂŒd, et sĂ”num allkirjastatakse SSH protokollis kasutatavate meetodite abil. Muudatus ei luba suunata ssh-agenti kaugserveritesse, mis sisaldavad FIDO vĂ”tmeid, et takistada nende vĂ”tmete kasutamist veebiautentimise allkirjade genereerimiseks (vastupidine juhtum, kus brauser vĂ”ib allkirjastada SSH-pĂ€ringu, on algselt vĂ€listatud, kuna vĂ”tme tuvastajas kasutatakse eelseisvat "ssh:" prefiksi).
- ssh-keygenis on residentse vÔtmete genereerimisel lisatud tugi credProtect laiendusele, mida kirjeldatakse FIDO 2.1 spetsifikatsioonis, pakkudes vÔtmete tÀiendavat kaitset, nÔudes PIN-koodi sisestamist enne mistahes toimingute sooritamist, mis vÔib viia residentse vÔtme vÀljavÔtmiseni tokenist.
- Muudatused, mis vĂ”ivad rikkuda ĂŒhilduvust:
- FIDO/U2F toe toetamiseks soovitatakse kasutada teeki libfido2 vĂ€hemalt versioonis 1.5.0. Osaliselt on vĂ”imalik kasutada ka vanemaid vĂ€ljaandeid, kuid sellisel juhul ei ole saadaval selliseid funktsioone nagu residentse vĂ”tmed, PIN-koodi pĂ€ring ja mitme tokeni ĂŒhendamine.
- ssh-keygenis on FIDO vÔtme genereerimise ajal opionaalsete andmete tÔendamise vormingusse lisatud autentifikaatori andmed, mis on vajalikud tÔendavate digiallkirjade kontrollimiseks.
- On muudetud API-d, mida OpenSSH kasutab FIDO tokenite aadressi kihti suhtlemiseks.
- Töötlemiseks mĂ”eldud OpenSSH versiooni kompileerimisel on nĂŒĂŒd vajalik automake configure skripti ja sellega seotud ehitusfailide genereerimiseks (kui kompileerimist teostatakse avaldatud tar-arhiivist koos koodiga, ei ole configure regeneratsioon vajalik).
- SSH ja ssh-keygen on lisatud tugi FIDO vĂ”tmetele, mis nĂ”uavad kinnitust PIN-koodiga. PIN-koodiga vĂ”tmete genereerimiseks on ssh-keygenis lisatud valik âverify-requiredâ. Kui kasutatakse selliseid vĂ”tmeid, kuvatakse enne allkirja loomise toimingu tegemist kasutajale kĂŒsimus, mis nĂ”uab oma tegevuse kinnitamist PIN-koodi sisestamise kaudu.
- SSHD-s on autoriseeritud vĂ”tmete seadistusse rakendatud valik âverify-requiredâ, mis nĂ”uab kasutaja kohaloleku kinnitamise vĂ”imaluste rakendamist tokenite kasutamise ajal. FIDO standard hĂ”lmab mitmeid selliseid kinnitamise variante, kuid praegu toetab OpenSSH ainult PIN-koodi pĂ”hist kontrollimist.
- SSHD-s ja ssh-keygenis on lisatud digitaalsete allkirjade kontrollimise tugi, mis vastab FIDO WebAuthn standardile, mis vÔimaldab FIDO vÔtmete kasutamist veebibrauserites.
- SSH seadetes CertificateFile,
ControlPath, IdentityAgent, IdentityFile, LocalForward ja
RemoteForward on lubatud keskkonnamuutujate vÀÀrtuste asendamine formaadis â${ENV}â. - SSH-s ja ssh-agentis on lisatud keskkonnamuutuja $SSH_ASKPASS_REQUIRE tugi, mida saab kasutada ssh-askpassi vĂ€ljakutsumise sisselĂŒlitamiseks vĂ”i vĂ€ljalĂŒlitamiseks.
- SSH-s on ssh_configis direktiivis AddKeysToAgent lisatud vÔimalus piirata vÔtme kehtivuse aega. PÀrast mÀÀratud limiidi möödumist eemaldatakse vÔtmed automaatselt ssh-agentist.
- SCP-s ja SFTP-s saab nĂŒĂŒd lipuga â-Aâ selgelt lubada ssh-agendi kasutamisega SSH-tunneli suunamist (vaikimisi on suunamine keelatud).
- SSH seadetes on lisatud tugi asendamiseks '%k', mis mÀÀratleb hosti vĂ”ti nime. Seda vĂ”imalust saab kasutada vĂ”tmete jagamiseks erinevatesse failidesse (nĂ€iteks âUserKnownHostsFile ~/.ssh/known_hosts.d/%kâ).
- Omandatud on tehingu âssh-add -d -â kasutamine vĂ”tmete lugemiseks stdinist, mis tuleb eemaldada.
- SSHD-s on logitud ĂŒhenduste kĂ€rpimise protsessi alguse ja lĂ”pu kajastamine, mida reguleeritakse MaxStartups parameetriga.
OpenSSH arendajad meenutasid ka ootel olevat SHA-1 rĂ€sigeomede aegumist. kasvuga eeldefineeritud kollisioonirĂŒnnakute puhul (kollisiooni leidmise maksumus on hinnanguliselt umbes 45 tuhat dollarit). Ăhes jĂ€rgnevas vĂ€ljaandes plaanitakse vaikimisi keelata digitaalsete allkirjade kasutamine avatud vĂ”tme algoritmiga âssh-rsaâ, mida mainitakse SSH protokolli originaalses RFC-s ja mis on praktikas endiselt laialdaselt levinud (ssh-rsa rakenduse kontrollimiseks oma sĂŒsteemides vĂ”ib proovida ssh-iga ĂŒhenduda, kasutades valikut â-oHostKeyAlgorithms=-ssh-rsaâ).
Uue OpenSSH algoritmide eelneva ĂŒlemineku sujuvamaks muutmiseks on jĂ€rgmises versioonis vaikimisi sisse lĂŒlitatud seadistus UpdateHostKeys, mis vĂ”imaldab automaatset ĂŒleminekut klientidele turvalisematele algoritmidele. Soovitatud migratsioonialgoritmid on rsa-sha2-256/512, mis pĂ”hinevad RFC8332 RSA SHA-2 (toetatakse alates OpenSSH 7.2 ja on vaikimisi kasutusel), ssh-ed25519 (toetatakse alates OpenSSH 6.5) ja ecdsa-sha2-nistp256/384/521, mis pĂ”hinevad RFC5656 ECDSA (toetatakse alates OpenSSH 5.7).
Allikas: opennet.ru
