Publikimi i OpenSSH 10.0

ËshtĂ« publikuar rasti i OpenSSH 10.0, njĂ« implementim tĂ« hapur pĂ«r klientin dhe serverin pĂ«r tĂ« punuar me protokollet SSH 2.0 dhe SFTP. Ndryshimet kryesore:

  • ËshtĂ« hequr mbĂ«shtetje pĂ«r nĂ«nshkrimet digjitale tĂ« bazuara nĂ« algoritmin DSA, tĂ« cilat nuk pĂ«rputhen me kĂ«rkesat moderne pĂ«r siguri. Shpenzimet pĂ«r vazhdimin e mbĂ«shtetjes sĂ« algoritmit tĂ« sigurisĂ« DSA nuk justifikohen dhe heqja e tij do tĂ« stimulojĂ« ndĂ«rprerjen e mbĂ«shtetjes sĂ« DSA nĂ« implementime tĂ« tjera tĂ« SSH dhe bibliotekave kriptografike. PĂ«rdorimi i çelĂ«save DSA Ă«shtĂ« ndaluar gjithashtu qĂ« nga viti 2015.
  • Vazhdon ndarja e sshd nĂ« disa skedarĂ« ekzekutiv tĂ« veçantĂ«. NĂ« OpenSSH 9.8, procesi sshd u ndan nĂ« procesin sshd-session, i cili kryen detra tĂ« lidhura me pĂ«rpunimin e seancave. NĂ« OpenSSH 10.0, kodi qĂ« kryen autentifikimin Ă«shtĂ« transferuar nga sshd-session nĂ« njĂ« proces tĂ« veçantĂ« sshd-auth. Procesi sshd-auth lejon izolimin shtesĂ« tĂ« tĂ« dhĂ«nave tĂ« lidhura me autentifikimin nĂ« hapĂ«sirĂ«n adresore tĂ« njĂ« processi tĂ« veçantĂ«, duke mos lejuar qasjen nĂ« kĂ«to tĂ« dhĂ«na nĂ« memorie nĂ« rast sulmesh ndaj kodit qĂ« pĂ«rdoret pĂ«r pĂ«rpunimin e fazave tĂ« lidhjes deri nĂ« pĂ«rfundimin e autentifikimit. PĂ«r mĂ« tepĂ«r, ky ndryshim paksa redukton konsumimin e memories, pasi kodi i lidhur me autentifikimin tani Ă«shtĂ« i pranishĂ«m nĂ« memorie vetĂ«m gjatĂ« procesit tĂ« autentifikimit dhe mĂ« pas shkarkohet pas pĂ«rfundimit tĂ« procesit sshd-auth.
  • NĂ« ssh, njĂ« algoritĂ«m hibrid i shkĂ«mbimit tĂ« çelĂ«sit «mlkem768x25519-sha256», i cili Ă«shtĂ« rezistent ndaj kriptimin me kompiuterĂ« kuantik, Ă«shtĂ« aktiv. Ky algoritĂ«m Ă«shtĂ« njĂ« kombinim i X25519 ECDH dhe algoritmit ML-KEM (CRYSTALS-Kyber), tĂ« standardizuara nga Instituti KombĂ«tar i Standardeve dhe TeknologjisĂ« tĂ« SHBA (NIST). ML-KEM pĂ«rdor metoda kriptografike tĂ« bazuara nĂ« zgjidhjen e problemeve tĂ« teorisĂ« sĂ« rrjetave, koha e zgjidhjes sĂ« tĂ« cilave nuk ndryshon nĂ« kompiuterĂ«t e zakonshĂ«m dhe ata kuantik.
  • NĂ« ssh_config, direktivat SetEnv dhe User kanĂ« pĂ«rfshirĂ« mbĂ«shtetje pĂ«r zĂ«vendĂ«simin «%-token» dhe ekspozimin e variablave tĂ« mjedisit.
  • NĂ« ssh_config dhe sshd_config Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r shprehjen «Match version», e cila lejon aplikimin e cilĂ«simeve nĂ« varĂ«si tĂ« versionit tĂ« pranishĂ«m tĂ« OpenSSH, pĂ«r shembull, pĂ«r tĂ« lidhur me OpenSSH 10 mund tĂ« specifikohet «Match version OpenSSH_10.*».
  • NĂ« ssh_config Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r shprehjet:
    • «Match sessiontype», i cili lejon aplikimin e cilĂ«simeve nĂ« varĂ«si tĂ« llojit tĂ« seancĂ«s sĂ« kĂ«rkuar: «shell» pĂ«r seanca interaktive, «exec» pĂ«r ekzekutimin e komandave, «subsystem» pĂ«r sftp dhe «none» pĂ«r tunele dhe ridrejtimin e trafik.
    • «Match command» pĂ«r tĂ« lidhur veprimet me komandat e specifikuara nĂ« linjĂ«n e komandĂ«s pĂ«r t'u ekzekutuar pĂ«rmes ssh.
    • ‘Match tagged «»‘ dhe ‘Match command «»‘ pĂ«r tĂ« lidhur me etiketat bosh dhe pĂ«r tĂ« ekzekutuar ssh pa specifikuar komandĂ«n qĂ« do tĂ« ekzekutohet.
  • NĂ« sshd_config lejohet pĂ«rdorimi i maskave nĂ« rrugĂ«t e skedarĂ«ve tĂ« specifikuara nĂ« direktivat AuthorizedKeysFile dhe AuthorizedPrincipalsFile.
  • NĂ« klientin ssh Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r opsionin «VersionAddendum» pĂ«r tĂ« shtuar tekst tĂ« rastĂ«sishĂ«m nĂ« rreshtin me numrin e versionit (mĂ« parĂ« ky opsion ishte i disponueshĂ«m vetĂ«m pĂ«r sshd). serverĂ« sshd).
  • NĂ« utilitat scp dhe sftp Ă«shtĂ« siguruar transmetimi i cilĂ«simit «ControlMaster no» pĂ«r tĂ« ndaluar pĂ«rdorimin e lidhjeve ekzistuese, kur rishkoni pĂ«r tĂ« lidhur me hostin.
  • NĂ« sshd mbĂ«shtetjeja pĂ«r implementimin e algoritmit tĂ« Diffie-Hellman nĂ« fushĂ«n pĂ«rfundimtare Ă«shtĂ« e çaktivizuar si parazgjedhje, duke çuar nĂ« heqjen e metodave «diffie-hellman-group*» dhe «diffie-hellman-group-exchange-*» nga lista e KEXAlgorithms. Krahasuar me algoritmin e Diffie-Hellman tĂ« bazuar nĂ« kurba elliptike, implementimi nĂ« distancĂ« Ă«shtĂ« mĂ« i ngadalshĂ«m dhe kĂ«rkon burime tĂ« tjera pĂ«rpunimi me njĂ« nivel identik sigurie.
  • NĂ« ssh, kur zgjidhet njĂ« algoritĂ«m pĂ«r lidhjen, mĂ«nyra AES-GCM tani Ă«shtĂ« mĂ« e preferuar se AES-CTR. Si parazgjedhje Ă«shtĂ« vendosur njĂ« listĂ« e prioriteteve pĂ«r zgjedhjen e algoritmeve: Chacha20/Poly1305, AES-GCM (128/256) dhe AES-CTR (128/192/256).
  • NĂ« ssh-agent Ă«shtĂ« implementuar heqja e tĂ« gjitha çelĂ«save tĂ« ngarkuar kur merr sinjalin SIGUSR1.
  • NĂ« ssh-keygen Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r token-at FIDO, tĂ« cilĂ«t nuk kthejnĂ« tĂ« dhĂ«na tĂ« verifikimit, tĂ« tilla si WinHello.
  • NĂ« ssh-agent Ă«shtĂ« shtuar opsioni «-Owebsafe-allow= » pĂ«r tĂ« tejkaluar listĂ«n e zezĂ« tĂ« aplikacioneve FIDO.
  • ËshtĂ« shtuar njĂ« utilit eksperimental regress/misc/ssh-verify-attestation pĂ«r verifikimin e tĂ« dhĂ«nave tĂ« verifikimit FIDO, tĂ« gjeneruara opcionalisht nga ssh-keygen gjatĂ« regjistrimit tĂ« çelĂ«save FIDO.
  • NĂ« ssh-keygen lejohet pĂ«rdorimi i «-» nĂ« vend tĂ« emrit tĂ« skedarit.
  • NĂ« ssh-agent dhe versionin portativ tĂ« OpenSSH Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r aktivizimin pĂ«rmes soketĂ«ve nĂ« stilin e systemd, implementuar duke pĂ«rdorur mekanizmin LISTEN_PID/LISTEN_FDS.
  • NĂ« versionin portativ:
    • ËshtĂ« implementuar mbĂ«shtetje pĂ«r bibliotekĂ«n kriptografike AWS-LC (AWS libcrypto).
    • NĂ« sshd Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r wtmpdb, njĂ« ekuivalent i wtmp, i cili nuk Ă«shtĂ« i prekur nga problemi i vitit 2038.
    • NĂ« sshd Ă«shtĂ« shtuar opsioni «—with-linux-memlock-onfault» pĂ«r tĂ« bllokuar sshd nĂ« memorje (ndalimi i dĂ«bimit nĂ« seksionin e kĂ«mbimit).
    • Opsioni «—with-security-key-standalone» Ă«shtĂ« shtuar pĂ«r ndĂ«rtimin e bibliotekĂ«s sĂ« veçantĂ« sk-libfido2.
    • Konfigurimet e ndĂ«rtimit pĂ«r RPM paketĂ«n janĂ« hequr pĂ«r RHEL 6.
  • Ndryshim nĂ« sshd i lidhur me sigurinĂ«: direktiva DisableForwarding nuk e ndalonte siç duhet ridrejton e protokolit X11 dhe thirrjet pĂ«r ssh-agent. Ridrejtoni X11 Ă«shtĂ« çaktivizuar si parazgjedhje nĂ« anĂ«n e serverit, dhe ridrejtoni ssh-agent nĂ« anĂ«n e klientit.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster