Premiera OpenSSH 9.0 z przekładem scp na protokół SFTP

Wydanie OpenSSH 9.0, otwartej implementacji klienta i serwera do pracy z protokołami SSH 2.0 i SFTP, zostało zaprezentowane. W nowej wersji narzędzie scp domyślnie przełączono na używanie SFTP zamiast przestarzałego protokołu SCP/RCP.

W SFTP zastosowano bardziej przewidywalne metody obsługi nazw, a przetwarzanie wzorców glob w nazwach plików za pomocą powłoki na zdalnym hoście, co generowałoby problemy z bezpieczeństwem, nie jest używane. W szczególności, podczas używania SCP i RCP, serwer decyduje, które pliki i katalogi mają zostać wysłane klientowi, podczas gdy klient jedynie sprawdza poprawność zwróconych nazw obiektów, co w przypadku braku odpowiednich sprawdzeń po stronie klienta pozwala serwera na przesyłanie innych nazw plików, różniących się od żądanych.

Protokół SFTP pozbawiony jest wymienionych problemów, ale nie wspiera ujawniania specjalnych ścieżek, takich jak „~/”. Aby wyeliminować tę różnicę, od OpenSSH 8.7 w implementacji serwera SFTP wsparcie dla rozszerzenia protokołu „expand-path@openssh.com” wprowadzono dla ujawniania ścieżek ~/ oraz ~user/.

Podczas korzystania z SFTP użytkownicy mogą również napotkać problemy z niekompatybilnością, spowodowane koniecznością podwójnego eskalowania specjalnych znaków w ścieżkach w zapytaniach SCP i RCP, aby zapobiec ich interpretacji po stronie zdalnej. W SFTP takie eskalowanie nie jest wymagane, a nadmiarowe cudzysłowy mogą prowadzić do błędów transferu danych. W związku z tym, programiści OpenSSH zrezygnowali z dodania rozszerzenia, które powtarzałoby zachowanie scp w tym przypadku, ponieważ podwójne eskalowanie traktowane jest jako wada, której nie ma sensu powielać.

Inne zmiany w nowym wydaniu:

  • W ssh i sshd domyślnie włączono hybrydowy algorytm wymiany kluczy „sntrup761x25519-sha512@openssh.com” (ECDH/x25519 + NTRU Prime), odporny na ataki ze strony komputerów kwantowych i skorelowany z ECDH/x25519, aby zablokować potencjalne problemy w NTRU Prime, które mogą pojawić się w przyszłości. W zestawie KexAlgorithms, określającym kolejność wyboru metod wymiany kluczy, wspomniany algorytm został teraz umieszczony na pierwszym miejscu i ma wyższy priorytet niż algorytmy ECDH i DH.

    Komputery kwantowe jeszcze nie osiągnęły poziomu, który pozwalałby na łamanie tradycyjnych kluczy, ale zastosowanie hybrydowej ochrony może zabezpieczyć użytkowników przed atakami związanymi z przechwyceniem sesji SSH, mając nadzieję, że będą mogły zostać odszyfrowane w przyszłości, gdy rozwiną się niezbędne komputery kwantowe.

  • Do serwera sftp dodano rozszerzenie «copy-data», które umożliwia kopiowanie danych po stronie serwera, bez transitowej wysyłki do klienta, jeśli plik źródłowy i docelowy znajdują się na tym samym. serwerze.
  • Do narzędzia sftp dodano polecenie «cp», które inicjuje kopię plików po stronie serwera przez klienta.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster