Il progetto OpenSSH ha pubblicato un piano per interrompere il supporto a DSA

Gli sviluppatori del progetto OpenSSH hanno presentato un piano per interrompere il supporto per le chiavi basate sull'algoritmo DSA. Secondo i criteri attuali, le chiavi DSA non offrono un livello adeguato di protezione, poiché utilizzano una dimensione della chiave privata di soli 160 bit e l'hash SHA1, che in termini di sicurezza corrisponde a circa una chiave simmetrica a 80 bit.

Di default, l'uso delle chiavi DSA è stato interrotto nel 2015, ma il supporto per DSA è stato mantenuto come opzione, poiché questo algoritmo è l'unico obbligatorio da implementare nel protocollo SSHv2. Tale requisito è stato aggiunto poiché durante la creazione e l'approvazione del protocollo SSHv2 tutti gli algoritmi alternativi erano soggetti a brevetti. Da allora, la situazione è cambiata: i brevetti legati a RSA sono scaduti, è stato aggiunto l'algoritmo ECDSA, che supera notevolmente DSA in termini di prestazioni e sicurezza, e anche EdDSA, che è più sicuro e veloce di ECDSA. L'unico fattore che ha mantenuto il supporto per DSA è stata la necessità di garantire la compatibilità con dispositivi obsoleti.

Valutando la situazione attuale, gli sviluppatori di OpenSSH hanno concluso che i costi per mantenere un algoritmo DSA insicuro non si giustificano e la sua rimozione stimolerà l'interruzione del supporto per DSA in altre implementazioni di SSH e librerie crittografiche. Nella versione prevista per aprile, OpenSSH manterrà una build con DSA, ma offrirà la possibilità di disattivare DSA durante la fase di compilazione. Nella versione di giugno di OpenSSH, DSA sarà disattivato di default durante la compilazione, e all'inizio del 2025 l'implementazione di DSA sarà rimossa dalla base di codice.

Gli utenti che necessitano del supporto DSA lato client potranno utilizzare build alternative di versioni precedenti di OpenSSH, come il pacchetto debian «openssh-client-ssh1», compilato con OpenSSH 7.5 e destinato alla connessione a server SSH utilizzando il protocollo SSHv1, il cui supporto è stato interrotto in OpenSSH 7.6 sei anni fa.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster