Dezvoltatorii proiectului Fedora au stabilit un plan de dezactivare a suportului pentru semnăturile digitale bazate pe algoritmul SHA-1 în Fedora Linux 39. Dezactivarea implică încetarea încrederii în semnăturile care utilizează hash-uri SHA-1 (SHA-224 va fi declarat ca minimum suportat în semnăturile digitale), dar se va menține suportul pentru HMAC cu SHA-1 și se va oferi posibilitatea de a activa profilul LEGACY cu SHA-1. După aplicarea modificărilor, biblioteca OpenSSL va începe în mod implicit să blocheze generarea și verificarea semnăturilor cu SHA-1.
Dezactivarea este planificată să se desfășoare în mai multe etape: În Fedora Linux 36, semnăturile bazate pe SHA-1 vor fi excluse din politica „FUTURE”, va fi disponibilă o politică de testare TEST-FEDORA39 pentru dezactivarea SHA-1 la cererea utilizatorului (update-crypto-policies —set TEST-FEDORA39), iar la crearea și verificarea semnăturilor pe baza SHA-1 se vor afișa avertismente în jurnal. În procesul de pregătire a lansării Fedora Linux 38, până la formarea versiunii beta în repository-ul rawhide, va fi aplicată o politică care interzice utilizarea semnăturilor pe baza SHA-1, dar această modificare nu va fi aplicată în lansarea beta și în versiunea finală Fedora Linux 38. În lansarea Fedora Linux 39, politica de încetare a suportului semnăturilor bazate pe SHA-1 va fi aplicată în mod implicit.
Planul propus nu a fost încă analizat de comitetul FESCo (Fedora Engineering Steering Committee), care se ocupă de partea tehnică a dezvoltării distribuției Fedora. Încetarea suportului pentru semnăturile bazate pe SHA-1 se datorează creșterii eficienței atacurilor de coliziune cu prefix dat (costul obținerii unei coliziuni fiind estimat la câteva zeci de mii de dolari). În browsere, certificatele semnate utilizând algoritmul SHA-1 sunt marcate ca nesecurizate din mijlocul anului 2016.
Sursa: opennet.ro
