Wydanie shadow-utils 4.19 z oznaczeniem przestarzałym mechanizmu ograniczenia czasu działania haseł.

Wydano wersję narzędzi shadow-utils 4.19.0, która zawiera użyteczności do zarządzania danymi logowania użytkowników i grup oraz przechowywania haseł w oddzielnym pliku /etc/shadow, dostępnym tylko dla użytkownika root i grupy shadow. W skład wchodzą takie użyteczności, jak useradd, userdel, usermod, pwconv, groupadd, groupdel, groupmod, pwunconv, pwck, lastlog, su i login. Kod narzędzi napisano w C i jest dystrybuowany na licencji BSD.

Nowa wersja wyróżnia się ogłoszeniem funkcji jako przestarzałych, zmuszając użytkowników do zmiany hasła po upływie określonego czasu. Współczesne badania wykazały, że wzrost bezpieczeństwa z powodu okresowej zmiany haseł jest minimalny, a przymus do zmiany haseł prowadzi do używania przez użytkowników przewidywalnych wzorców. W zatwierdzonym w 2025 roku standardzie NIST SP 800-63B-4, nie zaleca się ograniczania czasu życia hasła. Do kategorii przestarzałych przeniesiono opcje „-k” (—keep-tokens), „-n” (—mindays), „-x” (—maxdays), „-i” (—inactive) i „-w” (—warndays), oraz flagi PASS_MIN_DAYS, PASS_MAX_DAYS, PASS_WARN_AGE, INACTIVE, sp_lstchg, sp_min, sp_max, sp_warn i sp_inact. Na razie nie ma planów usunięcia tych opcji i flag, mowa tylko o oznaczeniu ich jako przestarzałe.

Inne istotne zmiany w nowej wersji to:

  • Zabroniono użycia w plikach konfiguracyjnych znaków ucieczki dla nowych linii.
  • Ogłoszono przestarzałą obsługę hashy SHA-1, w następnej wersji opcja ‘—with-sha-crypt’ zostanie usunięta.
  • Do kategorii przestarzałych i zaplanowanych do usunięcia w przyszłych wydaniach przeniesiono użyteczności groupmems i logoutd.
  • Wprowadzono blokadę używania niektórych niebezpiecznych nazw użytkowników i grup, niezależnie od stanu opcji „—badname”. Na przykład, nazwy zaczynające się od „-” lub zawierające znaki specjalne, takie jak „#:;,/” oraz różne formy cudzysłowów.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster