{"id":95368,"date":"2020-09-28T13:42:14","date_gmt":"2020-09-28T11:42:14","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/reliz-openssh-8-4"},"modified":"2020-09-28T13:42:14","modified_gmt":"2020-09-28T11:42:14","slug":"reliz-openssh-8-4","status":"publish","type":"post","link":"https:\/\/prohoster.info\/it\/blog\/news\/reliz-openssh-8-4","title":{"rendered":"Rilascio di OpenSSH 8.4","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Dopo quattro mesi di sviluppo <noindex><a rel=\"nofollow\" href=\"https:\/\/lists.mindrot.org\/pipermail\/openssh-unix-dev\/2020-September\/038826.html\">presentato<\/a><\/noindex> il rilascio di OpenSSH 8.4, un'implementazione open source del client e del server per l'uso dei protocolli SSH 2.0 e SFTP.<\/p>\n<p>Principali modifiche:<\/p>\n<ul>\n<li class=\"l\"> Modifiche relative alla sicurezza:\n<ul>\n<li class=\"l\"> Nel ssh-agent, quando si utilizzano chiavi FIDO non create per l'autenticazione SSH (l'identificatore della chiave non inizia con la stringa \u00abssh:\u00bb), ora viene eseguita una verifica che il messaggio sar\u00e0 firmato utilizzando i metodi applicati nel protocollo SSH. Questa modifica impedir\u00e0 di reindirizzare l'ssh-agent a host remoti con chiavi FIDO, bloccando la possibilit\u00e0 di utilizzare tali chiavi per generare firme per le richieste di autenticazione web (il caso opposto, in cui un browser pu\u00f2 firmare una richiesta SSH, \u00e8 stato gi\u00e0 escluso grazie all'uso del prefisso \u00abssh:\u00bb nell'identificatore della chiave).\n<li class=\"l\"> In ssh-keygen, durante la generazione di una chiave residente, \u00e8 stata inclusa la supporto all'estensione credProtect, descritta nella specifica FIDO 2.1, che fornisce ulteriore protezione per le chiavi attraverso un'imposizione obbligatoria di inserimento del PIN prima di eseguire qualsiasi operazione che potrebbe portare all'estrazione della chiave residente dal token.\n<\/ul>\n<li class=\"l\"> Modifiche che potrebbero compromettere la compatibilit\u00e0:\n<ul>\n<li class=\"l\"> Per il supporto FIDO\/U2F, si raccomanda di utilizzare la libreria libfido2 versione 1.5.0 o successiva. \u00c8 parzialmente implementata la possibilit\u00e0 di utilizzare le versioni precedenti, ma in tal caso alcune funzionalit\u00e0 come le chiavi residenti, la richiesta del PIN e la connessione di pi\u00f9 token non saranno disponibili.\n<li class=\"l\"> Nel comando ssh-keygen, nel formato delle informazioni di conferma, opzionalmente salvate durante la generazione della chiave FIDO, sono state aggiunte informazioni per l'autenticatore necessarie per la verifica delle firme digitali di conferma.\n<li class=\"l\"> \u00c8 stata modificata l'API utilizzata durante l'interazione di OpenSSH con il layer di accesso ai token FIDO.\n<li class=\"l\"> Nella costruzione della versione portatile di OpenSSH, ora \u00e8 richiesto automake per generare lo script configure e i file di build associati (se la build viene effettuata da un file tar pubblicato con il codice, la rigenerazione di configure non \u00e8 necessaria).\n<\/ul>\n<li class=\"l\"> In ssh e ssh-keygen \u00e8 stato aggiunto il supporto per chiavi FIDO, che richiedono conferma tramite codice PIN. Per generare chiavi con PIN in ssh-keygen \u00e8 stata aggiunta l'opzione \u00abverify-required\u00bb. In tal caso, l'utente verr\u00e0 presentato con una richiesta di conferma delle sue azioni tramite l'inserimento del codice PIN prima di eseguire l'operazione di creazione della firma.\n<li class=\"l\"> In sshd \u00e8 stata implementata l'opzione \u00abverify-required\u00bb nella configurazione authorized_keys, che richiede l'uso delle capacit\u00e0 di verifica della presenza dell'utente durante le operazioni con il token. Lo standard FIDO prevede diverse modalit\u00e0 di verifica di questo tipo, ma attualmente in OpenSSH \u00e8 supportata solo la verifica basata su codice PIN.\n<li class=\"l\"> In sshd e ssh-keygen \u00e8 stato aggiunto il supporto per la verifica delle firme digitali, in conformit\u00e0 con lo standard FIDO Webauthn, che consente l'uso delle chiavi FIDO nei web browser.\n<li class=\"l\"> In ssh, nelle impostazioni CertificateFile,<br \/>\n   ControlPath, IdentityAgent, IdentityFile, LocalForward e<br \/>\n   RemoteForward consente ora la sostituzione dei valori dalle variabili di ambiente, indicate nel formato \u00ab${ENV}\u00bb. <\/p>\n<li class=\"l\"> In ssh e ssh-agent \u00e8 stata aggiunta la variabile di ambiente $SSH_ASKPASS_REQUIRE, che pu\u00f2 essere utilizzata per abilitare o disabilitare la chiamata di ssh-askpass.\n<li class=\"l\"> In ssh, nel file ssh_config, nella direttiva AddKeysToAgent \u00e8 stata aggiunta la possibilit\u00e0 di limitare la durata del key. Dopo il superamento del limite impostato, le chiavi vengono eliminate automaticamente dall'agent ssh.\n<li class=\"l\"> In scp e sftp, utilizzando il flag \u00ab-A\u00bb, \u00e8 ora possibile esplicitamente autorizzare il reindirizzamento in scp e sftp con l'uso di ssh-agent (per impostazione predefinita, il reindirizzamento \u00e8 vietato).\n<li class=\"l\"> Nelle impostazioni ssh \u00e8 stato aggiunto il supporto per la sostituzione \u00ab%k\u00bb, che definisce il nome della chiave host. Questa possibilit\u00e0 pu\u00f2 essere utilizzata per distribuire le chiavi in file separati (ad esempio, \u00abUserKnownHostsFile ~\/.ssh\/known_hosts.d\/%k\u00bb).\n<li class=\"l\"> \u00c8 consentito utilizzare l'operazione \u00abssh-add -d -\u00bb per leggere da stdin le chiavi da rimuovere.\n<li class=\"l\"> In sshd \u00e8 stata assicurata la registrazione nel log dell'inizio e della fine del processo di riduzione delle connessioni, controllato tramite il parametro MaxStartups.\n<\/ul>\n<p>Gli sviluppatori di OpenSSH hanno anche ricordato della prossima qualificazione come obsoleti degli algoritmi che utilizzano hash SHA-1, in relazione a <noindex><a rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=52149\">l'aumento<\/a><\/noindex> efficacia degli attacchi di collisione con prefisso specificato (il costo per trovare una collisione \u00e8 stimato in circa 45.000 dollari). In una delle prossime versioni si prevede di disabilitare di default l'uso dell'algoritmo di firma digitale a chiave pubblica \u00abssh-rsa\u00bb, menzionato nel RFC originale per il protocollo SSH e rimane ampiamente utilizzato nella pratica (per verificare l'uso di ssh-rsa nei propri sistemi, \u00e8 possibile provare a connettersi tramite ssh con l'opzione \u00ab-oHostKeyAlgorithms=-ssh-rsa\u00bb).<\/p>\n<p>Per facilitare la transizione ai nuovi algoritmi in OpenSSH, la prossima versione attiver\u00e0 di default l'impostazione UpdateHostKeys, che permetter\u00e0 di migrare automaticamente i client verso algoritmi pi\u00f9 sicuri. Tra gli algoritmi raccomandati per la migrazione si trovano rsa-sha2-256\/512 basati su RFC8332 RSA SHA-2 (supportato da OpenSSH 7.2 e utilizzato di default), ssh-ed25519 (supportato da OpenSSH 6.5) ed ecdsa-sha2-nistp256\/384\/521 basati su RFC5656 ECDSA (supportato da OpenSSH 5.7). <\/p>\n<p><noindex><a rel=\"nofollow\" name=\"link\"><\/a><\/noindex><\/p>\n<p>Fonte: <a \ncontent=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=53793\">opennet.ru<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u043e\u0441\u043b\u0435 \u0447\u0435\u0442\u044b\u0440\u0451\u0445 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437 OpenSSH 8.4, \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0439 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438 \u043a\u043b\u0438\u0435\u043d\u0442\u0430 \u0438 \u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u0434\u043b\u044f \u0440\u0430\u0431\u043e\u0442\u044b \u043f\u043e \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u0430\u043c SSH 2.0 \u0438 SFTP. \u041e\u0441\u043d\u043e\u0432\u043d\u044b\u0435 \u0438\u0437\u043c\u0435\u043d\u0435\u043d\u0438\u044f: \u0418\u0437\u043c\u0435\u043d\u0435\u043d\u0438\u044f, \u0441\u0432\u044f\u0437\u0430\u043d\u043d\u044b\u0435 \u0441 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c\u044e: \u0412 ssh-agent \u043f\u0440\u0438 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0438 \u043a\u043b\u044e\u0447\u0435\u0439 FIDO, \u0441\u043e\u0437\u0434\u0430\u043d\u043d\u044b\u0445 \u043d\u0435 \u0434\u043b\u044f \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u0447\u0435\u0440\u0435\u0437 SSH (\u0438\u0434\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u043e\u0440 \u043a\u043b\u044e\u0447\u0430 \u043d\u0430\u0447\u0438\u043d\u0430\u0435\u0442\u0441\u044f \u043d\u0435 \u0441\u043e \u0441\u0442\u0440\u043e\u043a\u0438 &#171;ssh:&#187;), \u0442\u0435\u043f\u0435\u0440\u044c \u0432\u044b\u043f\u043e\u043b\u043d\u044f\u0435\u0442\u0441\u044f \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0430, \u0447\u0442\u043e \u0441\u043e\u043e\u0431\u0449\u0435\u043d\u0438\u0435 \u0431\u0443\u0434\u0435\u0442 \u043f\u043e\u0434\u043f\u0438\u0441\u0430\u043d\u043e \u0441 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435\u043c [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-95368","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.0.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041f\u043e\u0441\u043b\u0435 \u0447\u0435\u0442\u044b\u0440\u0451\u0445 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437 OpenSSH 8.4, \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0439 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/it\/blog\/news\/reliz-openssh-8-4\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.0.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"it_IT\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0420\u0435\u043b\u0438\u0437 OpenSSH 8.4 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041f\u043e\u0441\u043b\u0435 \u0447\u0435\u0442\u044b\u0440\u0451\u0445 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437 OpenSSH 8.4, \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0439 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/it\/blog\/news\/reliz-openssh-8-4\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-09-28T11:42:14+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-09-28T11:42:14+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Rilascio di OpenSSH 8.4 | ProHoster","description":"Dopo quattro mesi di sviluppo, \u00e8 stata presentata la release di OpenSSH 8.4, un'implementazione open-source.","canonical_url":"https:\/\/prohoster.info\/it\/blog\/news\/reliz-openssh-8-4","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"it_IT","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0420\u0435\u043b\u0438\u0437 OpenSSH 8.4 | ProHoster","og:description":"\u041f\u043e\u0441\u043b\u0435 \u0447\u0435\u0442\u044b\u0440\u0451\u0445 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437 OpenSSH 8.4, \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0439 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438.","og:url":"https:\/\/prohoster.info\/it\/blog\/news\/reliz-openssh-8-4","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-09-28T11:42:14+00:00","article:modified_time":"2020-09-28T11:42:14+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"95368","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 11:07:31","updated":"2022-10-03 18:22:53","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/95368","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/comments?post=95368"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/95368\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media?parent=95368"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/categories?post=95368"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/tags?post=95368"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}