Pas një periudhë katërmujore zhvillimi, është publikuar versi i OpenSSH 8.7, implementimi i hapur i klientit dhe serverit për punë me protokollet SSH 2.0 dhe SFTP.
Ndryshimet kryesore:
- Në scp është shtuar një mod dhe eksperimental për transferimin e të dhënave duke përdorur protokollin SFTP në vend të protokollit tradicional SCP/RCP. SFTP përdor metoda më të parashikueshme për përpunimin e emrave dhe nuk përdor përpunim globësh përmes shell në hostingun tjetër, i cili krijon probleme me sigurinë. Për të aktivizuar SFTP në scp, është propozuar flagu «-s», por në të ardhmen planifikohet kalimi në këtë protokoll si parazgjedhje.
- Në sftp-server janë realizuar zgjerimet e protokollit SFTP për zbuluar rrugët ~/ dhe ~user/, të cilat janë të nevojshme për scp.
- Në utilitarin scp është ndryshuar sjellja gjatë kopjimit të skedarëve midis dy hosteve të largët (p.sh., «scp host-a:/path host-b:»), e cila tani si parazgjedhje bëhet përmes një hosti lokal ndërmjetës, siç është duke specifikuar flagun «-3». Ky qasje lejon shmangien e kalimit të të dhënave të panevojshme të akredituara në hostin e parë dhe interpretimin e trefishtë të emrave të skedarëve në shell (në anën e burimit, marrësit dhe sistemit lokal), si dhe në përdorimin e SFTP lejon përdorimin e të gjitha metodave të autentifikimit kur bëhet fjalë për hoste të largët, jo vetëm metodat jo-interaktive. Për të rikthyer sjelljen e vjetër është shtuar opsioni «-R».
- Në ssh është shtuar konfiguro për ForkAfterAuthentication, e cila korrespondon me flagun «-f».
- Në ssh është shtuar konfiguro për StdinNull, e cila korrespondon me flagun «-n».
- Në ssh është shtuar konfiguro për SessionType, përmes të cilit mund të vendosen modalitete, që korrespondojnë me flagun «-N» (pa seancë) dhe «-s» (subsystem).
- Në ssh-keygen në skedarët e çelësave është lejuar tregimi i intervalit të vlefshmërisë së çelësit.
- Në ssh-keygen është shtuar flagu «-Oprint-pubkey» për të nxjerrë çelësin e plotë publik në kuadër të nënshkrimit sshsig.
- Në ssh dhe sshd, si klienti ashtu edhe serveri, janë kaluar në përdorimin e një analizuesi më të rreptë të skedarit të konfigurimit, ku janë përdoruar rregulla të ngjashme me ato të shell për përpunimin e thonjëzave, hapësirave dhe simboleve të escape. Analizuesi i ri gjithashtu nuk lejon më supozime që kishin qenë më parë, si shmangia e argumenteve të lëna bosh në opsione (p.sh., tani nuk lejohet lënia e një direktive DenyUsers pa të dhëna), thonjëza të pabllokura dhe specifikimi i disa simboleve «=».
- Kur përdoren rekordet DNS SSHFP për verifikimin e çelësave, ssh tani kontrollon të gjitha rekordet e ndeshura, jo vetëm ato që kanë një lloj të caktuar digjital të nënshkrimit.
- Në ssh-keygen, kur gjenerohet çelësi FIDO me opsionin -Ochallenge për hashimin, tani përdoret një ndërfaqe e ndërthurur, jo mjetet libfido2, duke lejuar përdorimin e sekuencave challenge më të mëdha ose më të vogla se 32 byte.
- NĂ« sshd, gjatĂ« pĂ«rpunimit tĂ« direktivĂ«s environment="âŠ" nĂ« skedarĂ«t authorized_keys, tani pranohet ndeshja e parĂ« dhe ka njĂ« kufizim prej 1024 emrash variabĂ«l ambienti.
Zhvilluesit e OpenSSH gjithashtu paralajmëruan për kalimin në një kategori algoritmash të vjetëruar që përdorin hesh SHA-1, për shkak të rritjes së efikasitetit të sulmeve kollizionale me një prefiks të caktuar (kostoja e gjenerimit të kollizionit vlerësohet rreth 50,000 dollarë). Në versionin e ardhshëm, është planifikuar që të çactivation për default mundësinë e përdorimit të algoritmit të nënshkrimit digjital me çelës të hapur "ssh-rsa", i cili përmendet në RFC origjinal për protokollin SSH dhe mbetet i përhapur gjerësisht në praktikë.
PĂ«r tĂ« kontrolluar pĂ«rdorimin e ssh-rsa nĂ« sistemet tuaja, mund tĂ« provoni tĂ« lidheni pĂ«rmes ssh me opsionin â-oHostKeyAlgorithms=-ssh-rsaâ. MegjithatĂ«, çaktivizimi i nĂ«nshkrimeve digjitale âssh-rsaâ si paraprakisht nuk do tĂ« thotĂ« njĂ« heqje tĂ« plotĂ« tĂ« pĂ«rdorimit tĂ« çelĂ«save RSA, pasi pĂ«rveç SHA-1 protokolli SSH lejon pĂ«rdorimin e algoritmeve tĂ« tjerĂ« pĂ«r llogaritjen e hash-it. NĂ« veçanti, pĂ«rveç âssh-rsaâ, do tĂ« mbetet mundĂ«sia e pĂ«rdorimit tĂ« çiftĂ«ve ârsa-sha2-256â (RSA/SHA256) dhe ârsa-sha2-512â (RSA/SHA512).
Për të lehtësuar kalimin në algoritmat e rinj në OpenSSH, më parë është aktivizuar në mënyrë implicite konfigurimi UpdateHostKeys, i cili lejon klientët të kalojnë automatikisht në algoritma më të besueshëm. Me konfigurimin e caktuar, aktivizohet një zgjerim të veçantë të protokollit "hostkeys@openssh.com", që lejon serverit pas përfundimit të autentifikimit, të informohet klienti për të gjitha çelësat e mundshëm të hostit. Klienti mund t'i reflektojë këta çelësa në skedarin e tij ~/ .ssh/known_hosts, që lejon organizimin e përditësimit të çelësave të hostit dhe simplifikon ndryshimin e çelësave në server.
Përdorimi i UpdateHostKeys është i kufizuar nga disa kushte, të cilat në të ardhmen mund të hiqen: çelësi duhet të përmendet në UserKnownHostsFile dhe të mos përdoret në GlobalKnownHostsFile; çelësi duhet të jetë i pranishëm vetëm nën një emër; nuk duhet të përdoret një certifikatë e çelësit të hostit; në known_hosts nuk duhet të aplikohen maska sipas emrit të hostit; duhet të jetë çaktivizuar konfigurimi VerifyHostKeyDNS; parameteri UserKnownHostsFile duhet të jetë aktiv.
Mes algoritmet e rekomanduara për migrim përmenden rsa-sha2-256/512 bazuar në RFC8332 RSA SHA-2 (mbështetet që nga OpenSSH 7.2 dhe përdoret si parazgjedhje), ssh-ed25519 (mbështetet që nga OpenSSH 6.5) dhe ecdsa-sha2-nistp256/384/521 bazuar në RFC5656 ECDSA (mbështetet që nga OpenSSH 5.7).
Burimi: opennet.ru
