Pentru Fedora 35, este planificată trecerea la utilizarea schemei de hashare a parolelor yescrypt. Această modificare nu a fost încă discutată de comitetul FESCo (Fedora Engineering Steering Committee), responsabil de partea tehnică a dezvoltării distribuției Fedora. În cazul în care modificarea este aprobată, începând cu Fedora 35, parolele pentru utilizatorii noi din /etc/shadow vor fi hashate implicit cu ajutorul yescrypt. Suportul pentru vechile hash-uri create cu algoritmul anterior sha512crypt va fi menținut și disponibil sub formă de opțiune. Dintre distribuțiile care au trecut deja la yescrypt se numără ALT Linux, Debian Testing și Kali Linux.
Yescrypt extinde capacitățile classic scrypt prin suportul pentru scheme cu un consum mai mare de memorie RAM și reduce eficiența atacurilor care folosesc GPU-uri, FPGA-uri și cipuri specializate. Securitatea yescrypt este garantată prin aplicarea unor primitive criptografice deja verificate, precum SHA-256, HMAC și PBKDF2.
Printre dezavantajele algoritmului sha512crypt utilizat în Fedora se numără eficiența sa doar la dimensiuni de salt care depășesc 90 de biți (se recomandă cel puțin 128 de biți); vulnerabilitatea la atacuri DoS prin generarea unei sarcini parazite pe CPU în timpul hashării parolelor lungi; vulnerabilitatea la atacuri de determinare a dimensiunii parolei pe baza analizei pasive a timpului de procesare a hash-ului; funcționarea fără utilizarea unei funcții criptografice de derivare a cheii (KDF, key derivation function).
Sursa: opennet.ro
