OpenSSH 9.9 väljaanne, toetades postkvantšifreerimise algoritmi ML-KEM

Avati OpenSSH 9.9, avatud kliendi- ja serveri rakenduse väljalase SSH 2.0 ja SFTP protokollide jaoks. Peamised muudatused:

  • sshi ja sshd-s on lisatud toetus hübriidse võtmevahetusalgoritmi "mlkem768x25519-sha256" toetamiseks, mis on kvantkompuutritele vastupidav ning koosneb X25519 ECDH ja ML-KEM (CRYSTALS-Kyber) algoritmi kombinatsioonist, mis on hiljuti standardiseeritud USA Rahvusliku Standardite ja Tehnoloogia Instituudi (NIST) poolt. ML-KEM kasutab krüptograafia meetodeid, mis põhinevad lahendatud ruuduteooria probleemide lahendamisel, mille lahendamise aeg ei erine tavaliste ja kvantkompuutrite vahel.
  • sshd_config konfiguratsioonifaili on lisatud võtmesõna "RefuseConnection", mille seadistamisel lõpetab sshd ühendused pärast esimest autentimise katset. PerSourcePenalties direktiivi on lisatud klass "refuseconnection", mida rakendatakse ühenduse lõpetamisel pärast "RefuseConnection" aktiveerimist.
  • ssh kliendis on lõpetatud andmete kokkusurumise toetus autentimise eelsel etapil, mis suurendab märkimisväärselt SSH-serverite ründepinda ja loob riske, et kasutada kaudseid meetodeid autentimise ajal edastatava teabe analüüsimiseks. serveris sshd-s oli autentimise eelselt surve varem keelatud.
  • sshi ja sshd-s on "Match" direktiivi argumentide analüüsimisel kasutatud shelli sarnaseid stringide töötlemise reegleid, mis toetavad sisemist ümbruse ja escape-kirju sümboliga "\".
  • ssh_config konfiguratsioonifailis on "Include" direktiivis tagatud keskkonnamuutujate ja "%" asenduste toetus, samasugused nagu "Match Exec" direktiivis.
  • sshd_configis on Match direktiivi lisatud valik "invalid-user", mis aktiveerub vale kasutajanime sisestamisel.
  • sshi ja sshd-s on kasutusele võetud kiirem "Streamlined NTRUPrime" algoritmi teostus. Hübriidse võtmevahetusalgoritmi jaoks Streamlined NTRUPrime/X25519 on lisatud võimalus kasutada nime "sntrup761x25519-sha512", lisaks SSH spetsiifilisele nimele "sntrup761x25519-sha512@openssh.com".
  • sshis, sshd-s ja ssh-agentis on lisatud OpenBSD, Linuxi ja FreeBSD töötav kaitse privaatsete võtmete osaliseks jäämise vastu core-failides.
  • Võtmete töötlemine on üleviidud API EVP_PKEY kasutamisele, mille pakub libcrypto teek.
  • sshd-sse on lisatud juhuslik muudatus sisselogimise ajavahemiku (LoginGraceTime) jaoks, et raskendada ajavahemiku lõppemise määramist nelja sekundi jooksul.
  • Probleemid Musl teegi koostamisega on lahendatud.

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster