ĂshtĂ« publikuar rasti i OpenSSH 10.0, njĂ« implementim tĂ« hapur pĂ«r klientin dhe serverin pĂ«r tĂ« punuar me protokollet SSH 2.0 dhe SFTP. Ndryshimet kryesore:
- ĂshtĂ« hequr mbĂ«shtetje pĂ«r nĂ«nshkrimet digjitale tĂ« bazuara nĂ« algoritmin DSA, tĂ« cilat nuk pĂ«rputhen me kĂ«rkesat moderne pĂ«r siguri. Shpenzimet pĂ«r vazhdimin e mbĂ«shtetjes sĂ« algoritmit tĂ« sigurisĂ« DSA nuk justifikohen dhe heqja e tij do tĂ« stimulojĂ« ndĂ«rprerjen e mbĂ«shtetjes sĂ« DSA nĂ« implementime tĂ« tjera tĂ« SSH dhe bibliotekave kriptografike. PĂ«rdorimi i çelĂ«save DSA Ă«shtĂ« ndaluar gjithashtu qĂ« nga viti 2015.
- Vazhdon ndarja e sshd në disa skedarë ekzekutiv të veçantë. Në OpenSSH 9.8, procesi sshd u ndan në procesin sshd-session, i cili kryen detra të lidhura me përpunimin e seancave. Në OpenSSH 10.0, kodi që kryen autentifikimin është transferuar nga sshd-session në një proces të veçantë sshd-auth. Procesi sshd-auth lejon izolimin shtesë të të dhënave të lidhura me autentifikimin në hapësirën adresore të një processi të veçantë, duke mos lejuar qasjen në këto të dhëna në memorie në rast sulmesh ndaj kodit që përdoret për përpunimin e fazave të lidhjes deri në përfundimin e autentifikimit. Për më tepër, ky ndryshim paksa redukton konsumimin e memories, pasi kodi i lidhur me autentifikimin tani është i pranishëm në memorie vetëm gjatë procesit të autentifikimit dhe më pas shkarkohet pas përfundimit të procesit sshd-auth.
- Në ssh, një algoritëm hibrid i shkëmbimit të çelësit «mlkem768x25519-sha256», i cili është rezistent ndaj kriptimin me kompiuterë kuantik, është aktiv. Ky algoritëm është një kombinim i X25519 ECDH dhe algoritmit ML-KEM (CRYSTALS-Kyber), të standardizuara nga Instituti Kombëtar i Standardeve dhe Teknologjisë të SHBA (NIST). ML-KEM përdor metoda kriptografike të bazuara në zgjidhjen e problemeve të teorisë së rrjetave, koha e zgjidhjes së të cilave nuk ndryshon në kompiuterët e zakonshëm dhe ata kuantik.
- Në ssh_config, direktivat SetEnv dhe User kanë përfshirë mbështetje për zëvendësimin «%-token» dhe ekspozimin e variablave të mjedisit.
- Në ssh_config dhe sshd_config është shtuar mbështetje për shprehjen «Match version», e cila lejon aplikimin e cilësimeve në varësi të versionit të pranishëm të OpenSSH, për shembull, për të lidhur me OpenSSH 10 mund të specifikohet «Match version OpenSSH_10.*».
- Në ssh_config është shtuar mbështetje për shprehjet:
- «Match sessiontype», i cili lejon aplikimin e cilësimeve në varësi të llojit të seancës së kërkuar: «shell» për seanca interaktive, «exec» për ekzekutimin e komandave, «subsystem» për sftp dhe «none» për tunele dhe ridrejtimin e trafik.
- «Match command» për të lidhur veprimet me komandat e specifikuara në linjën e komandës për t'u ekzekutuar përmes ssh.
- âMatch tagged «»â dhe âMatch command «»â pĂ«r tĂ« lidhur me etiketat bosh dhe pĂ«r tĂ« ekzekutuar ssh pa specifikuar komandĂ«n qĂ« do tĂ« ekzekutohet.
- Në sshd_config lejohet përdorimi i maskave në rrugët e skedarëve të specifikuara në direktivat AuthorizedKeysFile dhe AuthorizedPrincipalsFile.
- Në klientin ssh është shtuar mbështetje për opsionin «VersionAddendum» për të shtuar tekst të rastësishëm në rreshtin me numrin e versionit (më parë ky opsion ishte i disponueshëm vetëm për sshd). serverë sshd).
- Në utilitat scp dhe sftp është siguruar transmetimi i cilësimit «ControlMaster no» për të ndaluar përdorimin e lidhjeve ekzistuese, kur rishkoni për të lidhur me hostin.
- Në sshd mbështetjeja për implementimin e algoritmit të Diffie-Hellman në fushën përfundimtare është e çaktivizuar si parazgjedhje, duke çuar në heqjen e metodave «diffie-hellman-group*» dhe «diffie-hellman-group-exchange-*» nga lista e KEXAlgorithms. Krahasuar me algoritmin e Diffie-Hellman të bazuar në kurba elliptike, implementimi në distancë është më i ngadalshëm dhe kërkon burime të tjera përpunimi me një nivel identik sigurie.
- Në ssh, kur zgjidhet një algoritëm për lidhjen, mënyra AES-GCM tani është më e preferuar se AES-CTR. Si parazgjedhje është vendosur një listë e prioriteteve për zgjedhjen e algoritmeve: Chacha20/Poly1305, AES-GCM (128/256) dhe AES-CTR (128/192/256).
- Në ssh-agent është implementuar heqja e të gjitha çelësave të ngarkuar kur merr sinjalin SIGUSR1.
- Në ssh-keygen është shtuar mbështetje për token-at FIDO, të cilët nuk kthejnë të dhëna të verifikimit, të tilla si WinHello.
- NĂ« ssh-agent Ă«shtĂ« shtuar opsioni «-Owebsafe-allow=âŠÂ» pĂ«r tĂ« tejkaluar listĂ«n e zezĂ« tĂ« aplikacioneve FIDO.
- ĂshtĂ« shtuar njĂ« utilit eksperimental regress/misc/ssh-verify-attestation pĂ«r verifikimin e tĂ« dhĂ«nave tĂ« verifikimit FIDO, tĂ« gjeneruara opcionalisht nga ssh-keygen gjatĂ« regjistrimit tĂ« çelĂ«save FIDO.
- Në ssh-keygen lejohet përdorimi i «-» në vend të emrit të skedarit.
- Në ssh-agent dhe versionin portativ të OpenSSH është shtuar mbështetje për aktivizimin përmes soketëve në stilin e systemd, implementuar duke përdorur mekanizmin LISTEN_PID/LISTEN_FDS.
- NĂ« versionin portativ:
- ĂshtĂ« implementuar mbĂ«shtetje pĂ«r bibliotekĂ«n kriptografike AWS-LC (AWS libcrypto).
- Në sshd është shtuar mbështetje për wtmpdb, një ekuivalent i wtmp, i cili nuk është i prekur nga problemi i vitit 2038.
- NĂ« sshd Ă«shtĂ« shtuar opsioni «âwith-linux-memlock-onfault» pĂ«r tĂ« bllokuar sshd nĂ« memorje (ndalimi i dĂ«bimit nĂ« seksionin e kĂ«mbimit).
- Opsioni «âwith-security-key-standalone» Ă«shtĂ« shtuar pĂ«r ndĂ«rtimin e bibliotekĂ«s sĂ« veçantĂ« sk-libfido2.
- Konfigurimet e ndërtimit për RPM paketën janë hequr për RHEL 6.
- Ndryshim në sshd i lidhur me sigurinë: direktiva DisableForwarding nuk e ndalonte siç duhet ridrejton e protokolit X11 dhe thirrjet për ssh-agent. Ridrejtoni X11 është çaktivizuar si parazgjedhje në anën e serverit, dhe ridrejtoni ssh-agent në anën e klientit.
Burimi: opennet.ru
