GitHub introduce nuovi requisiti per le connessioni remote a Git

GitHub ha annunciato modifiche al servizio relative al rafforzamento della protezione del protocollo Git, utilizzato durante le operazioni di git push e git pull tramite SSH o lo schema «git://» (le connessioni tramite https:// non saranno interessate). A partire dall'entrata in vigore delle modifiche, per connettersi a GitHub tramite SSH sarà necessaria almeno la versione 7.2 di OpenSSH (rilasciata nel 2016) o la versione 0.75 di PuTTY (rilasciata a maggio di quest'anno). Ad esempio, non sarà compatibile il client SSH incluso in CentOS 6 e Ubuntu 14.04, il cui supporto è già terminato.

Le modifiche consistono nella fine del supporto per connessioni non criptate a Git (tramite «git://») e nel rafforzamento dei requisiti per le chiavi SSH utilizzate per accedere a GitHub. GitHub smetterà di supportare tutte le chiavi DSA e gli algoritmi SSH obsoleti, come le cifrature CBC (aes256-cbc, aes192-cbc, aes128-cbc) e HMAC-SHA-1. Inoltre, vengono introdotti requisiti aggiuntivi per le nuove chiavi RSA (l'uso di SHA-1 sarà vietato) e viene implementato il supporto per le chiavi host ECDSA e Ed25519.

Le modifiche verranno gradualmente attuate. Il 14 settembre saranno generate nuove chiavi host ECDSA e Ed25519. Il 2 novembre verrà interrotto il supporto per le nuove chiavi RSA basate su SHA-1 (le chiavi già generate continueranno a funzionare). Il 16 novembre verrà interrotto il supporto per le chiavi host basate sull'algoritmo DSA. L'11 gennaio 2022, come esperimento, verrà temporaneamente interrotto il supporto per i vecchi algoritmi SSH e la possibilità di connessioni non criptate. Il 15 marzo il supporto per i vecchi algoritmi verrà definitivamente disabilitato.

Si segnala inoltre che è stata apportata una modifica al codice sorgente di OpenSSH che disabilita per impostazione predefinita l'elaborazione delle chiavi RSA basate su hash SHA-1 («ssh-rsa»). Il supporto per le chiavi RSA con hash SHA-256 e SHA-512 (rsa-sha2-256/512) è rimasto invariato. L'interruzione del supporto per le chiavi «ssh-rsa» è stata causata dall'aumento dell'efficacia degli attacchi da collisione con prefisso specificato (il costo per generare una collisione è stimato intorno ai 50.000 dollari). Per verificare l'uso di ssh-rsa nei propri sistemi, si può provare a connettersi tramite ssh con l'opzione «-oHostKeyAlgorithms=-ssh-rsa».

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster