Zhvilluesit e projektit OpenSSH paraqitën planin për përfundimin e mbështetjes për çelësat e bazuar në algoritmin DSA. Sipas standardeve moderne, çelësat DSA nuk ofrojnë një nivel të duhur sigurie, pasi përdorin një madhësi të çelësit privat prej vetëm 160 bit dhe një hash SHA1, i cili përputhet rreth 80 bitësh të një çelësi simetrik.
Sipas parazgjedhjes, përdorimi i çelësave DSA u ndërpre në vitin 2015, por mbështetja për DSA u la si një opsion, pasi ky algoritëm është i vetmi që duhet të zbatohet në protokollin SSHv2. Një kërkesë e tillë u shtua sepse gjatë krijimit dhe miratimit të protokollit SSHv2, të gjithë algoritmët alternativë ishin nën mbrojtjen e patentave. Që atëherë, situata ka ndryshuar, patentat që lidhen me RSA janë shfuqizuar, është shtuar algoritmi ECDSA, i cili përparon DSA-në në performancë dhe siguri, si dhe EdDSA, i cili është më i sigurt dhe më i shpejtë se ECDSA. Faktori i vetëm për vazhdimin e mbështetjes për DSA mbeti ruajtja e përputhshmërisë me pajisjet e vjetra.
Duke vlerësuar situatën në realitetet aktuale, zhvilluesit e OpenSSH kanë arritur në përfundimin se shpenzimet për të vazhduar mbështetje për algoritmin e pasigurt DSA nuk justifikohen dhe heqja e tij do të stimulojë ndalimin e mbështetjes për DSA në implementime të tjera të SSH dhe biblioteka kriptografike. Në versionin e planifikuar për në prill, OpenSSH do të ruajë montimin me DSA, por do të ofrojë mundësinë për të çaktivizuar DSA gjatë fazës së kompjilimit. Në versionin e qershorit, DSA do të jetë i çaktivizuar si parazgjedhje gjatë montimit, dhe në fillim të vitit 2025, implementimi i DSA do të hiqet nga baza e kodit.
Përdoruesit që kanë nevojë për mbështetje DSA në anën e klientit do të mund të përdorin montime alternative të degev të kaluara të OpenSSH, për shembull, pakonin «openssh-client-ssh1» të ofruar në Debian, të mbledhur mbi OpenSSH 7.5 dhe të destinuar për t'u lidhur me serverët SSH duke përdorur protokollin SSHv1, mbështetje e së cilës u ndal në OpenSSH 7.6 gjashtë vjet më parë.
Burimi: opennet.ru
