Fedora Linux 39 prévoit de désactiver par défaut le support des signatures basées sur SHA-1.

Les développeurs de Fedora ont prévu de désactiver le support des signatures numériques basées sur l'algorithme SHA-1 dans Fedora Linux 39. Cette désactivation implique la cessation de la confiance envers les signatures utilisant des hachages SHA-1 (SHA-224 sera déclaré comme le minimum supporté pour les signatures numériques), tout en conservant le support HMAC avec SHA-1 et en offrant la possibilité d'activer le profil LEGACY avec SHA-1. Après l'application des modifications, la bibliothèque OpenSSL commencera par défaut à bloquer la génération et la vérification des signatures avec SHA-1.

La désactivation est prévue en plusieurs étapes : dans Fedora Linux 36, les signatures basées sur SHA-1 seront exclues de la politique « FUTURE », une politique de test TEST-FEDORA39 sera fournie pour désactiver SHA-1 à la demande de l'utilisateur (update-crypto-policies —set TEST-FEDORA39), et des avertissements seront affichés dans les logs lors de la création et de la vérification des signatures basées sur SHA-1. Lors de la préparation de la version de Fedora Linux 38 avant la formation de la version bêta, une politique interdisant l'utilisation des signatures basées sur SHA-1 sera appliquée dans le dépôt rawhide, mais ce changement ne sera pas appliqué dans la version bêta et la version finale de Fedora Linux 38. Dans la version de Fedora Linux 39, la politique de cessation du support des signatures basées sur SHA-1 sera appliquée par défaut.

Le plan proposé n'a pas encore été examiné par le comité FESCo (Fedora Engineering Steering Committee), qui est responsable de la partie technique du développement de la distribution Fedora. L'arrêt du support des signatures basées sur SHA-1 est dû à l'augmentation de l'efficacité des attaques par collision avec préfixe choisi (le coût de la recherche de collision étant évalué à plusieurs dizaines de milliers de dollars). Dans les navigateurs, les certificats signés à l'aide de l'algorithme SHA-1 sont signalés comme non sécurisés depuis le milieu de l'année 2016.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster