La version 9.7 d'OpenSSH a été publiée, une implémentation ouverte du client et du serveur pour fonctionner avec les protocoles SSH 2.0 et SFTP. Dans cette version, les modifications commencent à être apportées en vue de la future fin du support des clés basées sur l'algorithme DSA. OpenSSH 9.7 offre une option pour désactiver DSA au moment de la compilation, mais la construction par défaut conserve encore le support de DSA. Dans la prochaine version, prévue pour juin, le mode de construction sera modifié pour désactiver DSA par défaut, et au début de 2025, l'implémentation de DSA sera définitivement supprimée du code source.
Par défaut, l'utilisation des clés DSA a été arrêtée depuis 2015, mais le code pour le support de DSA était toujours compilé par défaut et permettait de réactiver DSA via des paramètres. Il est important de noter que l'algorithme DSA est le seul à être obligatoire dans le protocole SSHv2. Cette exigence a été ajoutée car lors de la création et de l'adoption du protocole SSHv2, tous les algorithmes alternatifs étaient soumis à des brevets. Depuis, la situation a évolué : les brevets liés à RSA ont expiré, l'algorithme ECDSA a été ajouté, bien plus performant et sûr que DSA, ainsi qu'EdDSA, qui est plus sûr et plus rapide qu'ECDSA.
Le seul facteur justifiant la continuation du support de DSA était la conservation de la compatibilité avec les appareils obsolètes. Dans les réalités actuelles, les coûts de maintien d'un algorithme DSA non sécurisé ne sont pas justifiés, et sa suppression encouragera la fin du support de DSA dans d'autres implémentations SSH et bibliothèques cryptographiques.
En plus des modifications liées à DSA, la nouvelle version propose un nouveau type de timeouts dans ssh et sshd, activé en spécifiant la valeur « global » dans la directive ChannelTimeout. Dans ce nouveau mode, OpenSSH suit tous les canaux ouverts et les ferme ensemble si aucun trafic n'est détecté dans tous ces canaux pendant une période spécifiée. Par exemple, lorsque plusieurs canaux sont ouverts simultanément pour une session SSH et une redirection x11, ce nouveau mode permet de fermer immédiatement les deux canaux s'ils sont inactifs, au lieu de suivre séparément les timeouts pour chaque canal. Il est également à noter que des améliorations significatives ont été apportées aux tests de compatibilité avec le projet PuTTY.
Source : opennet.ru
