Lëshimi i OpenSSH 8.4

Pas pas katër muaj zhvillimi u paraqit lëshimi i OpenSSH 8.4, implementimi të hapur të klientit dhe serverit për punë me protokollet SSH 2.0 dhe SFTP.

Ndryshimet kryesore:

  • Ndryshimet lidhur me sigurinĂ«:
    • NĂ« ssh-agent, kur pĂ«rdoren çelĂ«sa FIDO tĂ« krijuar jo pĂ«r autentikim pĂ«rmes SSH (identifikuesi i çelĂ«sit nuk fillon me stringun "ssh:"), tani bĂ«het verifikimi qĂ« mesazhi do tĂ« nĂ«nshkruhet duke pĂ«rdorur metodat e aplikuara nĂ« protokollin SSH. Ky ndryshim nuk do tĂ« lejojĂ« drejtpĂ«rdrejtimin e ssh-agent nĂ« host tĂ« largĂ«t qĂ« kanĂ« çelĂ«sa FIDO, pĂ«r tĂ« bllokuar mundĂ«sinĂ« e pĂ«rdorimit tĂ« kĂ«tyre çelĂ«save pĂ«r tĂ« formuar nĂ«nshkrime tĂ« kĂ«rkesave tĂ« autentifikimit nĂ« web (rastin e kundĂ«rt, kur shfletuesi mund tĂ« nĂ«nshkruajĂ« njĂ« kĂ«rkesĂ« SSH, fillimisht e pĂ«rjashtuar, falĂ« pĂ«rdorimit tĂ« prefiksit "ssh:" nĂ« identifikuesin e çelĂ«sit).
    • NĂ« ssh-keygen, gjatĂ« gjenerimit tĂ« çelĂ«sit rezidencial Ă«shtĂ« pĂ«rfshirĂ« mbĂ«shtetje pĂ«r plotĂ«simin credProtect, i pĂ«rshkruar nĂ« specifikimin FIDO 2.1, qĂ« ofron mbrojtje tĂ« shtuar pĂ«r çelĂ«sat pĂ«rmes kĂ«rkesĂ«s obligative pĂ«r futjen e PIN-it para çdo operacioni qĂ« mund tĂ« çojĂ« nĂ« nxjerrjen e çelĂ«sit rezidencial nga tokeni.
  • Ndryshimet qĂ« potencialisht e dĂ«mtojnĂ« kompatibilitetin:
    • PĂ«r mbĂ«shtetje FIDO/U2F rekomandohet pĂ«rdorimi i bibliotekĂ«s libfido2 nĂ« versionin 1.5.0 ose mĂ« tĂ« lartĂ«. MundĂ«sia pĂ«r tĂ« pĂ«rdorur edhe versione mĂ« tĂ« vjetra Ă«shtĂ« pjesĂ«risht e zbatuar, por nĂ« kĂ«tĂ« rast do tĂ« jenĂ« tĂ« paarritshme funksione si çelĂ«sat rezidencialĂ«, kĂ«rkesa pĂ«r PIN dhe lidhja e shumĂ« tokenĂ«ve.
    • NĂ« ssh-keygen, formati i informacionit tĂ« konfirmimit, opsionalisht e ruajtur gjatĂ« gjenerimit tĂ« çelĂ«sit FIDO, Ă«shtĂ« shtuar tĂ« dhĂ«na pĂ«r autentifikuesin, tĂ« nevojshme pĂ«r verifikimin e nĂ«nshkrimeve digjitale tĂ« konfirmimit.
    • API-ja qĂ« pĂ«rdoret pĂ«r interaksionin e OpenSSH me shtresĂ«n pĂ«r qasje nĂ« tokenet FIDO Ă«shtĂ« ndryshuar.
    • Kur ndĂ«rtohet njĂ« version i lĂ«vizshĂ«m i OpenSSH, tani kĂ«rkohet automake pĂ«r tĂ« formuar skriptin configure dhe skedarĂ«t e ndihmĂ«s tĂ« ndĂ«rtimit (nĂ«se ndĂ«rtimi kryhet nga njĂ« skedar tar tĂ« publikuar me kod, ripĂ«rsĂ«ritja e configure nuk Ă«shtĂ« e nevojshme).
  • NĂ« ssh dhe ssh-keygen Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r çelĂ«sa FIDO qĂ« kĂ«rkojnĂ« konfirmim me PIN. PĂ«r gjenerimin e çelĂ«save me PIN nĂ« ssh-keygen Ă«shtĂ« shtuar opsioni "verify-required". NĂ« rastin e pĂ«rdorimit tĂ« kĂ«tyre çelĂ«save, para kryerjes sĂ« operacionit tĂ« nĂ«nshkrimit, pĂ«rdoruesit i shfaqet njĂ« kĂ«rkesĂ« qĂ« kĂ«rkon tĂ« konfirmojĂ« veprimet e tij pĂ«rmes futjes sĂ« PIN-it.
  • NĂ« sshd, nĂ« konfigurimin e authorized_keys Ă«shtĂ« implementuar opsioni «verify-required», i cili kĂ«rkon pĂ«rdorimin e mundĂ«sive pĂ«r verifikimin e pranisĂ« sĂ« pĂ«rdoruesit gjatĂ« operacioneve me tokenin. Standardi FIDO parashikon disa variante tĂ« kĂ«tij verifikimi, por aktualisht nĂ« OpenSSH mbĂ«shtetet vetĂ«m verifikimi i bazuar nĂ« kodin PIN.
  • NĂ« sshd dhe ssh-keygen Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r verifikimin e nĂ«nshkrimeve dixhitale, pĂ«rkatĂ«sisht standardit FIDO Webauthn, e cila lejon pĂ«rdorimin e çelĂ«save FIDO nĂ« web-browsers.
  • NĂ« ssh nĂ« cilĂ«simet CertificateFile,
    ControlPath, IdentityAgent, IdentityFile, LocalForward dhe
    RemoteForward lejohet zëvendësimi i vlerave nga variablat e ambientit, të caktuara në formatin «${ENV}».
  • NĂ« ssh dhe ssh-agent Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r variablin e ambientit $SSH_ASKPASS_REQUIRE, i cili mund tĂ« pĂ«rdoret pĂ«r tĂ« aktivizuar ose deaktivizuar thirrjen e ssh-askpass.
  • NĂ« ssh, nĂ« ssh_config nĂ« drejtpĂ«rdrejtĂ«sinĂ« AddKeysToAgent Ă«shtĂ« shtuar mundĂ«sia pĂ«r tĂ« kufizuar kohĂ«zgjatjen e vlefshmĂ«risĂ« sĂ« çelĂ«sit. Pas skadimit tĂ« limitit tĂ« caktuar, çelĂ«sat automatikisht fshihen nga ssh-agent.
  • NĂ« scp dhe sftp, me flagun «-A», tani mund tĂ« lejohet nĂ« mĂ«nyrĂ« eksplicite ridrejtimi nĂ« scp dhe sftp duke pĂ«rdorur ssh-agent (nĂ« parazgjedhje, ridrejtimi Ă«shtĂ« i ndaluar).
  • NĂ« cilĂ«simet ssh Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r zĂ«vendĂ«simin ‘%k’, i cili pĂ«rcakton emrin e çelĂ«sit tĂ« hostingut. Kjo mundĂ«si mund tĂ« pĂ«rdoret pĂ«r tĂ« shpĂ«rndarĂ« çelĂ«sat nĂ« skedarĂ« tĂ« veçantĂ« (pĂ«r shembull, «UserKnownHostsFile ~/ .ssh/known_hosts.d/%k»).
  • Lejohet pĂ«rdorimi i operacionit «ssh-add -d -» pĂ«r leximin nga stdin tĂ« çelĂ«save qĂ« duhet tĂ« fshihen.
  • NĂ« sshd Ă«shtĂ« siguruar pasqyra nĂ« log e fillimit dhe pĂ«rfundimit tĂ« procesit tĂ« kufizimit tĂ« lidhjeve, tĂ« drejtuar nga parametri MaxStartups.

Zhvilluesit e OpenSSH gjithashtu kujtuan për kalimin e ardhshëm në statusin e vjetëruar të algoritmeve që përdorin hash SHA-1, lidhur me përmirësimin e efikasitetit të sulmeve me kolizion me prefiks të caktuar (kostoja e gjenerimit të kolizionit është e vlerësuar rreth 45 mijë dollarë). Në një nga publikimet e afërta planifikohet që të deaktivizohet me parazgjedhje mundësia e përdorimit të algoritmit të nënshkrimit dixhital me çelësa publikë «ssh-rsa», i cili përmendet në RFC origjinal për protokollin SSH dhe vazhdon të jetë i përhapur në praktikë (për të verifikuar përdorimin e ssh-rsa në sistemet e tij, mund të provoni të lidhni nëpërmjet ssh me opsionin «-oHostKeyAlgorithms=-ssh-rsa»).

Për të lehtësuar kalimin në algoritme të reja në OpenSSH, në versionin e ardhshëm do të aktivizohet si parazgjedhje cilësimi UpdateHostKeys, i cili do t'i mundësojë klientët të kalojnë automatikisht në algoritme më të sigurta. Midis algoritmeve të rekomanduara për migrim përmenden rsa-sha2-256/512 të bazuara në RFC8332 RSA SHA-2 (që mbështetet që nga OpenSSH 7.2 dhe përdoret si parazgjedhje), ssh-ed25519 (që mbështetet që nga OpenSSH 6.5) dhe ecdsa-sha2-nistp256/384/521 të bazuara në RFC5656 ECDSA (që mbështetet që nga OpenSSH 5.7).

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster