È stato rilasciato shadow-utils 4.19 con riconoscimento della obsolescenza del meccanismo di limitazione della durata delle password.

È disponibile il rilascio degli strumenti shadow-utils 4.19.0, che includono utility per la gestione delle credenziali degli utenti e dei gruppi, nonché la memorizzazione delle password in un file separato /etc/shadow, accessibile solo all'utente root e al gruppo shadow. Tra le utility incluse ci sono useradd, userdel, usermod, pwconv, groupadd, groupdel, groupmod, pwunconv, pwck, lastlog, su e login. Il codice degli strumenti è scritto in C e distribuito con licenza BSD.

La nuova versione si distingue per l'annuncio della deprecazione di alcune funzionalità, che obbliga gli utenti a cambiare la password dopo un certo periodo. Le ricerche recenti hanno dimostrato che il guadagno in sicurezza derivante dal cambiamento periodico delle password è minimo, e obbligare gli utenti a farlo porta all'uso di schemi prevedibili. Nel nuovo standard NIST SP 800-63B-4, approvato nel 2025, non si raccomanda di limitare la durata della password. Tra le opzioni deprecate ci sono «-k» (—keep-tokens), «-n» (—mindays), «-x» (—maxdays), «-i» (—inactive) e «-w» (—warndays), così come i flag PASS_MIN_DAYS, PASS_MAX_DAYS, PASS_WARN_AGE, INACTIVE, sp_lstchg, sp_min, sp_max, sp_warn e sp_inact. Attualmente non ci sono piani per rimuovere queste opzioni e flag, si tratta solo di classificarli come deprecati.

Altre modifiche significative nella nuova versione includono:

  • È vietato l'uso di caratteri di escape per i ritorni a capo nei file di configurazione.
  • È stata dichiarata obsoleta la supporto per gli hash SHA-1; nell prossimo rilascio verrà rimossa l'opzione ‘—with-sha-crypt’.
  • Le utility groupmems e logoutd sono state incluse tra quelle deprecate e programmate per la rimozione nei futuri rilasci.
  • È stata implementata la blocco di alcuni nomi utente e gruppi pericolosi, indipendentemente dallo stato dell'opzione «—badname». Ad esempio, nomi che iniziano con «-» o che contengono caratteri riservati come «#:;,/» e varie forme di virgolette.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster