Rilascio di OpenSSH 9.7

È stata pubblicata la versione OpenSSH 9.7, un'implementazione open source del cliente e del server per lavorare con i protocolli SSH 2.0 e SFTP. In questa versione è iniziato un processo di modifica che precede la futura cessazione del supporto per le chiavi basate sull'algoritmo DSA. In OpenSSH 9.7 è disponibile un'opzione per disabilitare DSA in fase di compilazione, ma la compilazione predefinita mantiene ancora il supporto per DSA. Nella prossima versione, prevista per giugno, la modalità di compilazione sarà modificata per disabilitare DSA per impostazione predefinita, mentre all'inizio del 2025 l'implementazione DSA sarà rimossa dal codice sorgente.

Per impostazione predefinita, l'uso delle chiavi DSA è stato interrotto nel 2015, ma il codice per supportare DSA è stato incluso per impostazione predefinita e ha permesso di ripristinare DSA tramite le impostazioni. È importante notare che l'algoritmo DSA è l'unico obbligatorio da implementare nel protocollo SSHv2. Questo requisito è stato aggiunto perché, durante la creazione e l'approvazione del protocollo SSHv2, tutti gli algoritmi alternativi erano soggetti a brevetti. Da allora, la situazione è cambiata: i brevetti relativi all'RSA sono scaduti, è stato aggiunto l'algoritmo ECDSA, che supera DSA in termini di prestazioni e sicurezza, oltre a EdDSA, che è più sicuro e veloce di ECDSA.

L'unico fattore per continuare a supportare DSA era mantenere la compatibilità con i dispositivi obsoleti. Nelle attuali circostanze, i costi per continuare a mantenere un algoritmo non sicuro come DSA non giustificano l'esistenza, e la sua rimozione stimolerà l'abbandono del supporto DSA in altre implementazioni di SSH e librerie crittografiche.

Oltre alle modifiche relative al DSA, la nuova versione introduce un nuovo tipo di timeout in ssh e sshd, attivabile specificando il valore «global» nella direttiva ChannelTimeout. In questa nuova modalità, OpenSSH monitora tutti i canali aperti e li chiude simultaneamente se non c'è traffico in tutti loro per un intervallo di tempo specificato. Ad esempio, quando ci sono canali aperti per una sessione SSH e per il reindirizzamento x11, la nuova modalità consente di chiudere entrambi i canali se sono inattivi, anziché monitorare i timeout separatamente per ciascun canale. Tra le modifiche, si segnala anche un notevole miglioramento nel test di compatibilità con il progetto PuTTY.

Fonte: opennet.ru

Acquista un hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista un hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster