{"id":95368,"date":"2020-09-28T13:42:14","date_gmt":"2020-09-28T11:42:14","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/reliz-openssh-8-4"},"modified":"2020-09-28T13:42:14","modified_gmt":"2020-09-28T11:42:14","slug":"reliz-openssh-8-4","status":"publish","type":"post","link":"https:\/\/prohoster.info\/it\/blog\/news\/reliz-openssh-8-4","title":{"rendered":"Rilascio di OpenSSH 8.4","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Dopo quattro mesi di sviluppo <noindex><a rel=\"nofollow\" href=\"https:\/\/lists.mindrot.org\/pipermail\/openssh-unix-dev\/2020-September\/038826.html\">presentato<\/a><\/noindex> rilascio di OpenSSH 8.4, un'implementazione open source di client e server per i protocolli SSH 2.0 e SFTP.<\/p>\n<p>Variazioni principali:<\/p>\n<ul>\n<li class=\"l\"> Modifiche relative alla sicurezza:\n<ul>\n<li class=\"l\"> Nel ssh-agent, quando si utilizzano chiavi FIDO non create per l'autenticazione tramite SSH (l'identificatore della chiave non inizia con la stringa \u00abssh:\u00bb), ora viene eseguita una verifica che assicura che il messaggio venga firmato utilizzando i metodi applicati nel protocollo SSH. Questa modifica impedir\u00e0 di reindirizzare l'ssh-agent su host remoti con chiavi FIDO, al fine di bloccare la possibilit\u00e0 di utilizzare queste chiavi per la firma delle richieste di web-autenticazione (il caso inverso, in cui un browser pu\u00f2 firmare una richiesta SSH, \u00e8 stato escluso grazie all'applicazione del prefisso \u00abssh:\u00bb nell'identificatore della chiave).\n<li class=\"l\"> In ssh-keygen, durante la generazione di una chiave residente, \u00e8 stata inclusa la compatibilit\u00e0 con l'estensione credProtect, descritta nella specifica FIDO 2.1, che fornisce una protezione aggiuntiva per le chiavi tramite una richiesta obbligatoria di PIN prima di eseguire qualsiasi operazione che potrebbe portare all'estrazione della chiave residente dal token.\n<\/ul>\n<li class=\"l\"> Modifiche potenzialmente incompatibili:\n<ul>\n<li class=\"l\"> Per supportare FIDO\/U2F, si raccomanda di utilizzare la libreria libfido2 in versione almeno 1.5.0. \u00c8 stata parzialmente implementata la possibilit\u00e0 di utilizzare anche le versioni precedenti, ma in questo caso alcune funzionalit\u00e0, come le chiavi residenti, la richiesta di PIN e la connessione di pi\u00f9 token, non saranno disponibili.\n<li class=\"l\"> In ssh-keygen, nel formato delle informazioni di conferma, facoltativamente salvato durante la generazione della chiave FIDO, sono state aggiunte le informazioni necessarie per l'autenticatore, che sono necessarie per verificare le firme digitali di conferma.\n<li class=\"l\"> \u00c8 stata modificata l'API utilizzata per l'interazione di OpenSSH con il layer per l'accesso ai token FIDO.\n<li class=\"l\"> Nella costruzione della versione portatile di OpenSSH, ora \u00e8 richiesto automake per generare lo script configure e i relativi file di build (se la costruzione viene eseguita da un file tar pubblicato con il codice, non \u00e8 necessaria la rigenerazione di configure).\n<\/ul>\n<li class=\"l\"> Nel ssh e ssh-keygen \u00e8 stato aggiunto il supporto per le chiavi FIDO che richiedono una conferma tramite PIN. Per generare chiavi con PIN, ssh-keygen ha ricevuto l'opzione \u00abverify-required\u00bb. Quando si utilizzano tali chiavi, prima di eseguire l'operazione di firma, all'utente viene presentata una richiesta di conferma delle proprie azioni tramite l'inserimento del PIN.\n<li class=\"l\"> Nel sshd \u00e8 stata implementata nell'impostazione authorized_keys l'opzione \u00abverify-required\u00bb, che richiede l'applicazione delle funzioni di verifica della presenza dell'utente durante le operazioni con il token. Lo standard FIDO prevede diverse modalit\u00e0 di verifica simile, ma attualmente in OpenSSH \u00e8 supportata solo la verifica basata sul PIN.\n<li class=\"l\"> In sshd e ssh-keygen \u00e8 stato aggiunto il supporto per la verifica delle firme digitali, conformi allo standard FIDO Webauthn, che consente di utilizzare chiavi FIDO nei browser web.\n<li class=\"l\"> In ssh nelle impostazioni CertificateFile,<br \/>\n   ControlPath, IdentityAgent, IdentityFile, LocalForward e<br \/>\n   RemoteForward consente di sostituire valori da variabili di ambiente specificate nel formato \u00ab${ENV}\u00bb. <\/p>\n<li class=\"l\"> In ssh e ssh-agent \u00e8 stata aggiunta la supporto per la variabile di ambiente $SSH_ASKPASS_REQUIRE, che pu\u00f2 essere utilizzata per abilitare o disabilitare la chiamata di ssh-askpass.\n<li class=\"l\"> In ssh nel ssh_config, nella direttiva AddKeysToAgent \u00e8 stata aggiunta la possibilit\u00e0 di limitare il tempo di validit\u00e0 della chiave. Dopo il superamento del limite impostato, le chiavi vengono automaticamente rimosse da ssh-agent.\n<li class=\"l\"> Nel scp e sftp, utilizzando il flag \u00ab-A\u00bb, \u00e8 ora possibile consentire esplicitamente il reindirizzamento in scp e sftp utilizzando ssh-agent (per impostazione predefinita il reindirizzamento \u00e8 vietato).\n<li class=\"l\"> Nelle impostazioni ssh \u00e8 stato aggiunto il supporto per la sostituzione \u00ab%k\u00bb, che definisce il nome della chiave host. Questa funzionalit\u00e0 pu\u00f2 essere utilizzata per separare le chiavi in file diversi (ad esempio, \u00abUserKnownHostsFile ~\/.ssh\/known_hosts.d\/%k\u00bb).\n<li class=\"l\"> \u00c8 consentito utilizzare l'operazione \u00abssh-add -d -\u00bb per leggere da stdin le chiavi che devono essere rimosse.\n<li class=\"l\"> In sshd \u00e8 stata garantita la registrazione nel log dell'inizio e della fine del processo di riduzione delle connessioni, regolato tramite il parametro MaxStartups.\n<\/ul>\n<p>Gli sviluppatori di OpenSSH hanno anche ricordato la prossima classificazione come obsoleti degli algoritmi che utilizzano gli hash SHA-1, a causa di <noindex><a rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=52149\">un aumento<\/a><\/noindex> efficacia degli attacchi di collisione con un prefisso fornito (il costo per trovare una collisione \u00e8 stimato intorno ai 45.000 dollari). In una delle prossime versioni, si prevede di disattivare per impostazione predefinita la possibilit\u00e0 di utilizzare l'algoritmo di firma digitale con chiave pubblica \u00abssh-rsa\u00bb, che \u00e8 menzionato nel RFC originale per il protocollo SSH e rimane ampiamente utilizzato nella pratica (per verificare l'uso di ssh-rsa nei propri sistemi, si pu\u00f2 provare a connettersi tramite ssh con l'opzione \u00ab-oHostKeyAlgorithms=-ssh-rsa\u00bb).<\/p>\n<p>Per facilitare la transizione ai nuovi algoritmi in OpenSSH, nella prossima versione sar\u00e0 abilitata di default l'impostazione UpdateHostKeys, che consentir\u00e0 di trasferire automaticamente i client verso algoritmi pi\u00f9 sicuri. Tra gli algoritmi consigliati per la migrazione ci sono rsa-sha2-256\/512 basati su RFC8332 RSA SHA-2 (supportato da OpenSSH 7.2 e utilizzato di default), ssh-ed25519 (supportato da OpenSSH 6.5) ed ecdsa-sha2-nistp256\/384\/521 basati su RFC5656 ECDSA (supportato da OpenSSH 5.7). <\/p>\n<p><noindex><a rel=\"nofollow\" name=\"link\"><\/a><\/noindex><\/p>\n<p>Fonte: <a \ncontent=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=53793\">opennet.ru<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u043e\u0441\u043b\u0435 \u0447\u0435\u0442\u044b\u0440\u0451\u0445 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437 OpenSSH 8.4, \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0439 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438 \u043a\u043b\u0438\u0435\u043d\u0442\u0430 \u0438 \u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u0434\u043b\u044f \u0440\u0430\u0431\u043e\u0442\u044b \u043f\u043e \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u0430\u043c SSH 2.0 \u0438 SFTP. \u041e\u0441\u043d\u043e\u0432\u043d\u044b\u0435 \u0438\u0437\u043c\u0435\u043d\u0435\u043d\u0438\u044f: \u0418\u0437\u043c\u0435\u043d\u0435\u043d\u0438\u044f, \u0441\u0432\u044f\u0437\u0430\u043d\u043d\u044b\u0435 \u0441 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c\u044e: \u0412 ssh-agent \u043f\u0440\u0438 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0438 \u043a\u043b\u044e\u0447\u0435\u0439 FIDO, \u0441\u043e\u0437\u0434\u0430\u043d\u043d\u044b\u0445 \u043d\u0435 \u0434\u043b\u044f \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u0447\u0435\u0440\u0435\u0437 SSH (\u0438\u0434\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u043e\u0440 \u043a\u043b\u044e\u0447\u0430 \u043d\u0430\u0447\u0438\u043d\u0430\u0435\u0442\u0441\u044f \u043d\u0435 \u0441\u043e \u0441\u0442\u0440\u043e\u043a\u0438 &#171;ssh:&#187;), \u0442\u0435\u043f\u0435\u0440\u044c \u0432\u044b\u043f\u043e\u043b\u043d\u044f\u0435\u0442\u0441\u044f \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0430, \u0447\u0442\u043e \u0441\u043e\u043e\u0431\u0449\u0435\u043d\u0438\u0435 \u0431\u0443\u0434\u0435\u0442 \u043f\u043e\u0434\u043f\u0438\u0441\u0430\u043d\u043e \u0441 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435\u043c [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-95368","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041f\u043e\u0441\u043b\u0435 \u0447\u0435\u0442\u044b\u0440\u0451\u0445 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437 OpenSSH 8.4, \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0439 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/it\/blog\/news\/reliz-openssh-8-4\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"it_IT\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0420\u0435\u043b\u0438\u0437 OpenSSH 8.4 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041f\u043e\u0441\u043b\u0435 \u0447\u0435\u0442\u044b\u0440\u0451\u0445 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437 OpenSSH 8.4, \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0439 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/it\/blog\/news\/reliz-openssh-8-4\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-09-28T11:42:14+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-09-28T11:42:14+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Rilascio di OpenSSH 8.4 | ProHoster","description":"Dopo quattro mesi di sviluppo, \u00e8 stata rilasciata la versione OpenSSH 8.4, un'implementazione open source.","canonical_url":"https:\/\/prohoster.info\/it\/blog\/news\/reliz-openssh-8-4","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"it_IT","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0420\u0435\u043b\u0438\u0437 OpenSSH 8.4 | ProHoster","og:description":"\u041f\u043e\u0441\u043b\u0435 \u0447\u0435\u0442\u044b\u0440\u0451\u0445 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437 OpenSSH 8.4, \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0439 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438.","og:url":"https:\/\/prohoster.info\/it\/blog\/news\/reliz-openssh-8-4","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-09-28T11:42:14+00:00","article:modified_time":"2020-09-28T11:42:14+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"95368","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 11:07:31","updated":"2022-10-03 18:22:53","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/95368","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/comments?post=95368"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/95368\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media?parent=95368"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/categories?post=95368"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/tags?post=95368"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}