GitHub introduit de nouvelles exigences pour la connexion Ă  distance Ă  Git

GitHub a annoncĂ© des modifications concernant le renforcement de la sĂ©curitĂ© du protocole Git, utilisĂ© lors des opĂ©rations git push et git pull via SSH ou le schĂ©ma «git://» (les connexions via https:// ne seront pas affectĂ©es). AprĂšs l'entrĂ©e en vigueur de ces changements, pour se connecter Ă  GitHub par SSH, il faudra au minimum OpenSSH version 7.2 (publiĂ©e en 2016) ou PuTTY version 0.75 (publiĂ©e en mai de cette annĂ©e). Par exemple, la compatibilitĂ© avec le client SSH inclus dans CentOS 6 et Ubuntu 14.04, dont le support a dĂ©jĂ  Ă©tĂ© arrĂȘtĂ©, sera rompue.

Les changements consistent à cesser le support des connexions non chiffrées à Git (via «git://») et à renforcer les exigences sur les clés SSH utilisées pour accéder à GitHub. GitHub mettra fin au support de toutes les clés DSA et des algorithmes SSH obsolÚtes, tels que les chiffrages CBC (aes256-cbc, aes192-cbc, aes128-cbc) et HMAC-SHA-1. De plus, des exigences supplémentaires sont mises en place pour les nouvelles clés RSA (l'utilisation de SHA-1 sera interdite) et le support des clés d'hÎte ECDSA et Ed25519 sera ajouté.

Les changements seront mis en Ɠuvre progressivement. Le 14 septembre, de nouvelles clĂ©s d'hĂŽte ECDSA et Ed25519 seront gĂ©nĂ©rĂ©es. Le 2 novembre, le support des nouvelles clĂ©s RSA basĂ©es sur SHA-1 sera arrĂȘtĂ© (les clĂ©s prĂ©cĂ©demment gĂ©nĂ©rĂ©es continueront Ă  fonctionner). Le 16 novembre, le support des clĂ©s d'hĂŽte basĂ©es sur l'algorithme DSA sera arrĂȘtĂ©. Le 11 janvier 2022, en tant qu'expĂ©rimentation, le support des anciens algorithmes SSH et des connexions non chiffrĂ©es sera temporairement suspendu. Le 15 mars, le support des anciens algorithmes sera dĂ©finitivement dĂ©sactivĂ©.

De plus, on peut noter l'inclusion dans la base de code OpenSSH d'un changement désactivant par défaut le traitement des clés RSA basées sur le hachage SHA-1 («ssh-rsa»). Le support des clés RSA avec des hachages SHA-256 et SHA-512 (rsa-sha2-256/512) reste inchangé. La fin du support des clés «ssh-rsa» est due à l'amélioration de l'efficacité des attaques par collision avec un préfixe donné (le coût d'une attaque de collision est estimé à environ 50 000 dollars). Pour vérifier l'application de ssh-rsa dans vos systÚmes, vous pouvez essayer de vous connecter par ssh avec l'option «-oHostKeyAlgorithms=-ssh-rsa».

Source : opennet.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster