GitHub teatas teenuses muudatustest, mis on seotud Git-protokolli turvameetmete tugevdamisega, mida rakendatakse git push ja git pull toimingute ajal SSH kaudu või skeemi "git://" kaudu (HTTPS kaudu pöördumised ei puutu muutustesse). Muudatuste jõustumise algusest peale on GitHubi jaoks SSH-ühenduse loomiseks vajalik vähemalt OpenSSH versioon 7.2 (väljastatud 2016. aastal) või PuTTY versioon 0.75 (väljastatud selle aasta mais). Näiteks ei ole ühilduvust CentOS 6 ja Ubuntu 14.04 toetava SSH-klientiga, mille tugi on juba lõppenud.
Muutused hõlmavad mittekrüpteeritud pöördumiste ("git://" kaudu) toe lõpetamist ja SSH-võtmete kasutamise nõuete tugevdamist GitHubis. GitHub lõpetab kõikide DSA-võtmete ja vananenud SSH-algoritmide, nagu CBC krüptograafia (aes256-cbc, aes192-cbc, aes128-cbc) ja HMAC-SHA-1, toe. Lisaks kehtestatakse ka uusi nõudeid uute RSA-võtmete osas (SHA-1 kasutamine keelatakse) ning toetatakse ECDSA ja Ed25519 hostivõtmeid.
Muutused viiakse ellu järk-järgult. 14. septembril genereeritakse uued ECDSA ja Ed25519 hostivõtmed. 2. novembril lõpetatakse RSA võtmete toetamine, mis põhinevad SHA-1-l (varasemad genereeritud võtmed jätkavad tööd). 16. novembril lõpetatakse DSA algoritmiga hostivõtmete toetamine. 11. jaanuaril 2022 katseprojektina lõpetatakse ajutiselt vanade SSH algoritmide ja võimaluse puhul, kus ei kasutata krüpteerimist, toetamista. 15. märtsil lõpetatakse vanade algoritmide lõplik toetamine.
Lisaks võib märkida, et OpenSSH koodibaasi on sisse viidud muudatus, millega vaikimisi on keelatud SHA-1-hashiga RSA võtmete töötlemine («ssh-rsa»). SHA-256 ja SHA-512 (rsa-sha2-256/512) hashiga RSA võtmete toetamine jääb muutumatuks. «ssh-rsa» võtmete toetamise lõpetamine on tingitud teatud eeltingimuslikud konflikti rünnakute tõhususe tõusust (konflikti leidmise maksumus on hinnanguliselt umbes 50 000 dollarit). «ssh-rsa» rakenduse kontrollimiseks oma süsteemides võib proovida SSH kaudu ühendust võtta valikuga «-oHostKeyAlgorithms=-ssh-rsa».
Allikas: opennet.ru
