GitHub a anunțat implementarea de modificări în serviciu legate de îmbunătățirea protecției protocolului Git, utilizat în timpul efectuării operațiunilor git push și git pull prin SSH sau schema «git://» (accesările prin https:// nu vor fi afectate). După începutul aplicării modificărilor, pentru a se conecta la GitHub prin SSH, va fi necesară cel puțin versiunea 7.2 de OpenSSH (lansată în 2016) sau versiunea 0.75 de PuTTY (lansată în mai anul acesta). De exemplu, compatibilitatea cu clientul SSH din CentOS 6 și Ubuntu 14.04 va fi afectată, deoarece suportul pentru acestea a fost deja încheiat.
Modificările se rezumă la încetarea suportului pentru accesările necriptate la Git (prin «git://») și la întărirea cerințelor pentru cheile SSH utilizate în accesarea GitHub. GitHub va înceta suportul pentru toate cheile DSA și algoritmii SSH învechiți, cum ar fi cifrele CBC (aes256-cbc, aes192-cbc aes128-cbc) și HMAC-SHA-1. În plus, se introduc cerințe suplimentare pentru noile chei RSA (utilizarea SHA-1 va fi interzisă) și se va realiza suport pentru cheile gazdelor ECDSA și Ed25519.
Modificările vor fi implementate treptat. Pe 14 septembrie, vor fi generate noi chei gazdă ECDSA și Ed25519. Pe 2 noiembrie, suportul pentru noile chei RSA bazate pe SHA-1 va fi oprit (cheile generate anterior vor continua să funcționeze). Pe 16 noiembrie, suportul pentru cheile gazdă bazate pe algoritmul DSA va fi oprit. Pe 11 ianuarie 2022, ca un experiment, suportul pentru algoritmii SSH învechiți și posibilitatea de accesare necriptată vor fi temporar suspendate. Pe 15 martie, suportul pentru algoritmii vechi va fi dezactivat definitiv.
De asemenea, se poate menționa introducerea în baza de cod OpenSSH a unei modificări care dezactivează în mod implicit procesarea cheilor RSA bazate pe hash-ul SHA-1 («ssh-rsa»). Suportul pentru cheile RSA cu hach-uri SHA-256 și SHA-512 (rsa-sha2-256/512) rămâne neschimbat. Încetarea suportului pentru cheile «ssh-rsa» se datorează creșterii eficienței atacurilor de coliziune cu prefix dat (costul generării unei coliziuni este estimat la aproximativ 50.000 de dolari). Pentru a verifica utilizarea ssh-rsa în sistemele lor, utilizatorii pot încerca să se conecteze prin ssh cu opțiunea «-oHostKeyAlgorithms=-ssh-rsa».
Sursa: opennet.ro
