GitHub ha annunciato l'introduzione di modifiche al servizio relative al potenziamento della sicurezza del protocollo Git, utilizzato nelle operazioni di git push e git pull tramite SSH o schema «git://» (le chiamate tramite https:// non saranno interessate). Dopo l'entrata in vigore delle modifiche, per connettersi a GitHub tramite SSH sarà necessario almeno OpenSSH versione 7.2 (rilasciata nel 2016) o PuTTY versione 0.75 (rilasciata a maggio di quest'anno). Ad esempio, la compatibilità sarà interrotta con il client SSH incluso in CentOS 6 e Ubuntu 14.04, il cui supporto è già cessato.
Le modifiche prevedono la cessazione del supporto per le connessioni non crittografate a Git (tramite «git://») e un inasprimento dei requisiti riguardanti le chiavi SSH utilizzate per accedere a GitHub. GitHub interromperà il supporto per tutte le chiavi DSA e per algoritmi SSH obsoleti, come le cifre CBC (aes256-cbc, aes192-cbc aes128-cbc) e HMAC-SHA-1. Inoltre, vengono introdotti ulteriori requisiti per le nuove chiavi RSA (l'uso di SHA-1 sarà vietato) e viene implementato il supporto per le chiavi host ECDSA e Ed25519.
Le modifiche saranno attuate gradualmente. Il 14 settembre verranno generati nuovi chiavi host ECDSA e Ed25519. Il 2 novembre verrà interrotta la supporto per le nuove chiavi RSA basate su SHA-1 (le chiavi generate in precedenza continueranno a funzionare). Il 16 novembre verrà interrotta la supporto per le chiavi host basate sull'algoritmo DSA. L'11 gennaio 2022, a titolo sperimentale, verrà temporaneamente disattivata la supporto per i vecchi algoritmi SSH e la possibilità di accesso non crittografato. Il 15 marzo il supporto per i vecchi algoritmi sarà definitivamente disabilitato.
Inoltre, si segnala che sono state apportate modifiche alla base di codice di OpenSSH per disabilitare per impostazione predefinita l'elaborazione delle chiavi RSA basate su hash SHA-1 («ssh-rsa»). Il supporto per le chiavi RSA con hash SHA-256 e SHA-512 (rsa-sha2-256/512) rimane invariato. L'interruzione del supporto per le chiavi «ssh-rsa» è dovuta all'aumento dell'efficacia degli attacchi di collisione con prefisso definito (il costo per ottenere una collisione è stimato attorno ai 50.000 dollari). Per verificare l'uso di ssh-rsa nei propri sistemi, si può provare a collegarsi via ssh con l'opzione «-oHostKeyAlgorithms=-ssh-rsa».
Fonte: opennet.ru
