Lansarea OpenSSH 9.9 cu suport pentru algoritmul de criptare postcuantică ML-KEM

A fost lansată versiunea OpenSSH 9.9, o implementare deschisă a clientului și serverului pentru lucrul cu protocoalele SSH 2.0 și SFTP. Principalele modificări:

  • În ssh și sshd a fost adăugată suport pentru algoritmul hibrid de schimb de chei „mlkem768x25519-sha256”, rezistent la atacuri pe computere cuantice, care reprezintă o combinație între X25519 ECDH și algoritmul ML-KEM (CRYSTALS-Kyber), recent standardizat de Institutul Național de Standarde și Tehnologie din SUA (NIST). ML-KEM folosește metode de criptografie bazate pe soluționarea problemelor din teoria rețelelor, al căror timp de soluționare nu diferă pe computerele obișnuite și cuantice.
  • În fișierul de configurație sshd_config a fost adăugat cuvântul cheie „RefuseConnection”, care, atunci când este activat, va încheia conexiunile după prima încercare de autentificare. În directiva PerSourcePenalties a fost adăugată o clasă „refuseconnection”, care se aplică atunci când conexiunea este încheiată după activarea „RefuseConnection”.
  • În clientul ssh a fost oprit suportul pentru comprimarea datelor înainte de trecerea prin autentificare, ceea ce crește semnificativ suprafața de atac asupra serverelor SSH și creează riscuri privind utilizarea metodelor indirecte pentru analiza informațiilor trimise în timpul autentificării. În server sshd, compresia înainte de autentificare fusese de asemenea dezactivată anterior.
  • În ssh și sshd, la analiza argumentelor directivei „Match” au fost utilizate reguli similare cu cele shell pentru manipularea șirurilor între ghilimele, care suportă imbricare și scăpare folosind simbolul „\”.
  • În fișierul de configurație ssh_config, în directiva „Include” a fost asigurată suportul pentru variabile de mediu și substituții cu „%”, similare cu cele din directiva „Match Exec”.
  • În sshd_config, la directoarea Match a fost adăugată opțiunea „invalid-user”, care se activează în cazul unei încercări de autentificare cu un nume de utilizator incorect.
  • În ssh și sshd a fost implementată o versiune mai rapidă a algoritmului „Streamlined NTRUPrime”. Pentru algoritmul hibrid de schimb de chei Streamlined NTRUPrime/X25519 a fost adăugată posibilitatea de a folosi denumirea „sntrup761x25519-sha512”, pe lângă denumirea specifică pentru SSH „sntrup761x25519-sha512@openssh.com”.
  • În ssh, sshd și ssh-agent a fost adăugată o protecție activă în OpenBSD, Linux și FreeBSD împotriva scurgerii cheilor private în fișiere core.
  • Procesarea cheilor a fost transformată pentru a utiliza API-ul EVP_PKEY, oferit de biblioteca libcrypto.
  • În sshd a fost adăugată o modificare aleatorie a intervalului de timp pentru conectare (LoginGraceTime) de până la 4 secunde pentru a complica determinarea expirării conectării.
  • Au fost rezolvate problemele legate de compilarea cu biblioteca Musl.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster