Rilascio di shadow-utils 4.19 con la deprecazione del meccanismo di limitazione della scadenza delle password

È disponibile la versione 4.19.0 degli strumenti shadow-utils, che include utilità per la gestione delle credenziali degli utenti e dei gruppi, nonché per la memorizzazione delle password in un file separato /etc/shadow, accessibile solo all'utente root e al gruppo shadow. Comprende strumenti come useradd, userdel, usermod, pwconv, groupadd, groupdel, groupmod, pwunconv, pwck, lastlog, su e login. Il codice degli strumenti è scritto in C e distribuito con licenza BSD.

La nuova versione è notevole per l'annuncio della deprecazione di funzionalità che costringono gli utenti a cambiare password dopo un determinato periodo di tempo. Ricerche recenti hanno dimostrato che l'aumento della sicurezza derivante dal cambio periodico delle password è minimo e che la forzatura al cambio delle password porta gli utenti a utilizzare schemi prevedibili. Nello standard NIST SP 800-63B-4 approvato nel 2025, non si raccomanda di limitare la durata della password. Tra le opzioni deprecate ci sono '-k' (—keep-tokens), '-n' (—mindays), '-x' (—maxdays), '-i' (—inactive) e '-w' (—warndays), oltre ai flag PASS_MIN_DAYS, PASS_MAX_DAYS, PASS_WARN_AGE, INACTIVE, sp_lstchg, sp_min, sp_max, sp_warn e sp_inact. Attualmente non ci sono piani per rimuovere queste opzioni e flag, si tratta solo di contrassegnarli come deprecati.

Tra le altre modifiche significative della nuova versione:

  • È vietato l'uso di caratteri di escape per il ritorno a capo nei file di configurazione.
  • È stata dichiarata obsoleta la supporto per gli hash SHA-1, nel prossimo rilascio l'opzione ‘—with-sha-crypt’ sarà rimossa.
  • Gli strumenti groupmems e logoutd sono stati declassati e pianificati per la rimozione nei futuri rilasci.
  • È stata implementata una restrizione all'uso di alcuni nomi utente e di gruppo pericolosi, indipendentemente dallo stato dell'opzione ‘—badname’. Ad esempio, nomi che iniziano con ‘-’ o contengono caratteri speciali come ‘#:;,/' e varie forme di virgolette.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster