{"id":95368,"date":"2020-09-28T13:42:14","date_gmt":"2020-09-28T11:42:14","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/reliz-openssh-8-4"},"modified":"2020-09-28T13:42:14","modified_gmt":"2020-09-28T11:42:14","slug":"reliz-openssh-8-4","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/news\/reliz-openssh-8-4","title":{"rendered":"Sortie de OpenSSH 8.4","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Apr\u00e8s quatre mois de d\u00e9veloppement <noindex><a rel=\"nofollow\" href=\"https:\/\/lists.mindrot.org\/pipermail\/openssh-unix-dev\/2020-September\/038826.html\">pr\u00e9sent\u00e9<\/a><\/noindex> Sortie d'OpenSSH 8.4, une impl\u00e9mentation open source du client et du serveur pour travailler avec les protocoles SSH 2.0 et SFTP.<\/p>\n<p>Principales modifications :<\/p>\n<ul>\n<li class=\"l\"> Modifications li\u00e9es \u00e0 la s\u00e9curit\u00e9 :\n<ul>\n<li class=\"l\"> Dans ssh-agent, lors de l'utilisation de cl\u00e9s FIDO non cr\u00e9\u00e9es pour l'authentification via SSH (l'identifiant de la cl\u00e9 ne commen\u00e7ant pas par la cha\u00eene \u00ab ssh: \u00bb), une v\u00e9rification est d\u00e9sormais effectu\u00e9e pour s'assurer que le message sera sign\u00e9 en utilisant les m\u00e9thodes appliqu\u00e9es dans le protocole SSH. Ce changement emp\u00eachera le redirectionnement de ssh-agent vers des h\u00f4tes distants ayant des cl\u00e9s FIDO, bloquant ainsi l'utilisation de ces cl\u00e9s pour g\u00e9n\u00e9rer des signatures pour les requ\u00eates d'authentification web (le cas inverse, o\u00f9 le navigateur peut signer une requ\u00eate SSH, a \u00e9t\u00e9 initialement exclu gr\u00e2ce \u00e0 l'application du pr\u00e9fixe \u00ab ssh: \u00bb dans l'identifiant de la cl\u00e9).\n<li class=\"l\"> Dans ssh-keygen, lors de la g\u00e9n\u00e9ration d'une cl\u00e9 r\u00e9sidentielle, le support de l'extension credProtect, d\u00e9crite dans la sp\u00e9cification FIDO 2.1, a \u00e9t\u00e9 ajout\u00e9, offrant une protection suppl\u00e9mentaire pour les cl\u00e9s par une demande obligatoire de saisie de PIN avant toute op\u00e9ration pouvant conduire \u00e0 l'extraction de la cl\u00e9 r\u00e9sidentielle du token.\n<\/ul>\n<li class=\"l\"> Modifications susceptibles de compromettre la compatibilit\u00e9 :\n<ul>\n<li class=\"l\"> Pour le support FIDO\/U2F, il est recommand\u00e9 d'utiliser la biblioth\u00e8que libfido2 d'au moins la version 1.5.0. La possibilit\u00e9 d'utiliser d'anciennes versions est partiellement mise en \u0153uvre, mais dans ce cas, certaines fonctionnalit\u00e9s, telles que les cl\u00e9s r\u00e9sidentielles, la demande de PIN et la connexion de plusieurs tokens, ne seront pas disponibles.\n<li class=\"l\"> Dans ssh-keygen, le format des informations d'authentification, facultativement sauvegard\u00e9es lors de la g\u00e9n\u00e9ration d'une cl\u00e9 FIDO, a \u00e9t\u00e9 enrichi de donn\u00e9es pour l'authentificateur, n\u00e9cessaires pour v\u00e9rifier les signatures num\u00e9riques d'authentification.\n<li class=\"l\"> L'API utilis\u00e9e lors de l'interaction d'OpenSSH avec la couche d'acc\u00e8s aux tokens FIDO a \u00e9t\u00e9 modifi\u00e9e.\n<li class=\"l\"> Lors de la compilation de la version portable d'OpenSSH, automake est d\u00e9sormais requis pour former le script configure et les fichiers de construction associ\u00e9s (si la compilation est effectu\u00e9e \u00e0 partir d'un fichier tar publi\u00e9 contenant le code, la r\u00e9g\u00e9n\u00e9ration de configure n'est pas n\u00e9cessaire).\n<\/ul>\n<li class=\"l\"> Support des cl\u00e9s FIDO n\u00e9cessitant une confirmation par PIN ajout\u00e9e \u00e0 ssh et ssh-keygen. Une option \u00ab verify-required \u00bb a \u00e9t\u00e9 ajout\u00e9e \u00e0 ssh-keygen pour la g\u00e9n\u00e9ration de cl\u00e9s avec PIN. Lors de l'utilisation de telles cl\u00e9s, avant d'effectuer une op\u00e9ration de signature, une invite est affich\u00e9e \u00e0 l'utilisateur, lui demandant de confirmer ses actions en saisissant le code PIN.\n<li class=\"l\"> Dans sshd, une option \u00ab verify-required \u00bb a \u00e9t\u00e9 mise en \u0153uvre dans la configuration des authorized_keys, exigeant l'utilisation de capacit\u00e9s de v\u00e9rification de la pr\u00e9sence de l'utilisateur lors des op\u00e9rations avec le jeton. La norme FIDO pr\u00e9voit plusieurs options pour une telle v\u00e9rification, mais actuellement, OpenSSH ne prend en charge que la v\u00e9rification bas\u00e9e sur le code PIN.\n<li class=\"l\"> Dans sshd et ssh-keygen, la prise en charge des signatures num\u00e9riques conformes \u00e0 la norme FIDO Webauthn a \u00e9t\u00e9 ajout\u00e9e, permettant l'utilisation des cl\u00e9s FIDO dans les navigateurs web.\n<li class=\"l\"> Dans ssh, les param\u00e8tres CertificateFile,<br \/>\n   ControlPath, IdentityAgent, IdentityFile, LocalForward et<br \/>\n   RemoteForward permet l'injection de valeurs \u00e0 partir de variables d'environnement sp\u00e9cifi\u00e9es au format \u00ab ${ENV} \u00bb. <\/p>\n<li class=\"l\"> Dans ssh et ssh-agent, la variable d'environnement $SSH_ASKPASS_REQUIRE a \u00e9t\u00e9 ajout\u00e9e, que l'on peut utiliser pour activer ou d\u00e9sactiver l'appel de ssh-askpass.\n<li class=\"l\"> Dans ssh, dans ssh_config, la directive AddKeysToAgent permet de limiter la dur\u00e9e de vie d'une cl\u00e9. Apr\u00e8s l'expiration de la limite assign\u00e9e, les cl\u00e9s sont automatiquement supprim\u00e9es de ssh-agent.\n<li class=\"l\"> Dans scp et sftp, il est d\u00e9sormais possible d'autoriser explicitement le redirectionnement dans scp et sftp utilisant ssh-agent avec l'option \u00ab -A \u00bb (par d\u00e9faut, le redirectionnement est d\u00e9sactiv\u00e9).\n<li class=\"l\"> Dans les param\u00e8tres de ssh, le support de substitution \u00ab %k \u00bb a \u00e9t\u00e9 ajout\u00e9, d\u00e9finissant le nom de la cl\u00e9 h\u00f4te. Cette fonctionnalit\u00e9 peut \u00eatre utilis\u00e9e pour r\u00e9partir les cl\u00e9s dans des fichiers distincts (par exemple, \u00ab UserKnownHostsFile ~\/.ssh\/known_hosts.d\/%k \u00bb).\n<li class=\"l\"> L'utilisation de l'op\u00e9ration \u00ab ssh-add -d - \u00bb pour lire les cl\u00e9s \u00e0 supprimer depuis stdin est autoris\u00e9e.\n<li class=\"l\"> Dans sshd, le d\u00e9but et la fin du processus d'att\u00e9nuation des connexions, r\u00e9gul\u00e9 par le param\u00e8tre MaxStartups, sont d\u00e9sormais consign\u00e9s dans le journal.\n<\/ul>\n<p>Les d\u00e9veloppeurs d'OpenSSH ont \u00e9galement rappel\u00e9 l'imminente r\u00e9trogradation des algorithmes utilisant des hash SHA-1. <noindex><a rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=52149\">l'augmentation<\/a><\/noindex> l'efficacit\u00e9 des attaques par collision avec un pr\u00e9fixe donn\u00e9 (le co\u00fbt pour trouver une collision est estim\u00e9 \u00e0 environ 45 000 dollars). Dans un des prochains versions, il est pr\u00e9vu de d\u00e9sactiver par d\u00e9faut la possibilit\u00e9 d'utiliser l'algorithme de signature num\u00e9rique par cl\u00e9 publique \u00ab ssh-rsa \u00bb, qui est mentionn\u00e9 dans le RFC d'origine pour le protocole SSH et reste largement courant dans la pratique (pour v\u00e9rifier l'utilisation de ssh-rsa dans ses syst\u00e8mes, on peut essayer de se connecter par ssh avec l'option \u00ab -oHostKeyAlgorithms=-ssh-rsa \u00bb).<\/p>\n<p>Pour faciliter la transition vers de nouveaux algorithmes, OpenSSH dans la prochaine version inclura par d\u00e9faut le param\u00e8tre UpdateHostKeys, permettant de mettre automatiquement \u00e0 jour les clients vers des algorithmes plus s\u00fbrs. Parmi les algorithmes recommand\u00e9s pour la migration figurent rsa-sha2-256\/512 sur la base de RFC8332 RSA SHA-2 (pris\u00e9 en charge depuis OpenSSH 7.2 et utilis\u00e9 par d\u00e9faut), ssh-ed25519 (pris\u00e9 en charge depuis OpenSSH 6.5) et ecdsa-sha2-nistp256\/384\/521 sur la base de RFC5656 ECDSA (pris\u00e9 en charge depuis OpenSSH 5.7). <\/p>\n<p><noindex><a rel=\"nofollow\" name=\"link\"><\/a><\/noindex><\/p>\n<p>Source : <a \ncontent=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=53793\">opennet.ru<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u043e\u0441\u043b\u0435 \u0447\u0435\u0442\u044b\u0440\u0451\u0445 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437 OpenSSH 8.4, \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0439 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438 \u043a\u043b\u0438\u0435\u043d\u0442\u0430 \u0438 \u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u0434\u043b\u044f \u0440\u0430\u0431\u043e\u0442\u044b \u043f\u043e \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u0430\u043c SSH 2.0 \u0438 SFTP. \u041e\u0441\u043d\u043e\u0432\u043d\u044b\u0435 \u0438\u0437\u043c\u0435\u043d\u0435\u043d\u0438\u044f: \u0418\u0437\u043c\u0435\u043d\u0435\u043d\u0438\u044f, \u0441\u0432\u044f\u0437\u0430\u043d\u043d\u044b\u0435 \u0441 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c\u044e: \u0412 ssh-agent \u043f\u0440\u0438 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0438 \u043a\u043b\u044e\u0447\u0435\u0439 FIDO, \u0441\u043e\u0437\u0434\u0430\u043d\u043d\u044b\u0445 \u043d\u0435 \u0434\u043b\u044f \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u0447\u0435\u0440\u0435\u0437 SSH (\u0438\u0434\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u043e\u0440 \u043a\u043b\u044e\u0447\u0430 \u043d\u0430\u0447\u0438\u043d\u0430\u0435\u0442\u0441\u044f \u043d\u0435 \u0441\u043e \u0441\u0442\u0440\u043e\u043a\u0438 &#171;ssh:&#187;), \u0442\u0435\u043f\u0435\u0440\u044c \u0432\u044b\u043f\u043e\u043b\u043d\u044f\u0435\u0442\u0441\u044f \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0430, \u0447\u0442\u043e \u0441\u043e\u043e\u0431\u0449\u0435\u043d\u0438\u0435 \u0431\u0443\u0434\u0435\u0442 \u043f\u043e\u0434\u043f\u0438\u0441\u0430\u043d\u043e \u0441 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435\u043c [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-95368","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041f\u043e\u0441\u043b\u0435 \u0447\u0435\u0442\u044b\u0440\u0451\u0445 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437 OpenSSH 8.4, \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0439 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/news\/reliz-openssh-8-4\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0420\u0435\u043b\u0438\u0437 OpenSSH 8.4 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041f\u043e\u0441\u043b\u0435 \u0447\u0435\u0442\u044b\u0440\u0451\u0445 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437 OpenSSH 8.4, \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0439 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/news\/reliz-openssh-8-4\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-09-28T11:42:14+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-09-28T11:42:14+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Publication d'OpenSSH 8.4 | ProHoster","description":"Apr\u00e8s quatre mois de d\u00e9veloppement, OpenSSH 8.4, une impl\u00e9mentation open-source, a \u00e9t\u00e9 publi\u00e9e.","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/news\/reliz-openssh-8-4","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0420\u0435\u043b\u0438\u0437 OpenSSH 8.4 | ProHoster","og:description":"\u041f\u043e\u0441\u043b\u0435 \u0447\u0435\u0442\u044b\u0440\u0451\u0445 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437 OpenSSH 8.4, \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0439 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438.","og:url":"https:\/\/prohoster.info\/fr\/blog\/news\/reliz-openssh-8-4","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-09-28T11:42:14+00:00","article:modified_time":"2020-09-28T11:42:14+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"95368","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 11:07:31","updated":"2022-10-03 18:22:53","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/95368","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=95368"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/95368\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=95368"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=95368"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=95368"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}