Lëshimi i OpenSSH 8.4

Pas katër muajsh zhvillimi është paraqitur lëshimi i OpenSSH 8.4, një implementim të hapur të klientit dhe serverit për të punuar sipas protokolleve SSH 2.0 dhe SFTP.

Ndryshimet kryesore:

  • Ndryshimet e lidhura me sigurinĂ«:
    • NĂ« ssh-agent, kur pĂ«rdoren çelĂ«sat FIDO, tĂ« krijuar jo pĂ«r autentikim pĂ«rmes SSH (identifikuesi i çelĂ«sit nuk fillon me vargje 'ssh:'), tani ka njĂ« kontroll se mesazhi do tĂ« nĂ«nshkruhet duke pĂ«rdorur metodat e aplikueshme nĂ« protokollin SSH. Ky ndryshim nuk do tĂ« lejojĂ« redirektimin e ssh-agent nĂ« hoste tĂ« largĂ«ta qĂ« kanĂ« çelĂ«sa FIDO, pĂ«r tĂ« bllokuar mundĂ«sinĂ« e pĂ«rdorimit tĂ« kĂ«tyre çelĂ«save pĂ«r formimin e nĂ«nshkrimeve tĂ« kĂ«rkesave pĂ«r web-autentifikim (rastin e kundĂ«rt, kur njĂ« shfletues mund tĂ« nĂ«nshkruajĂ« njĂ« kĂ«rkesĂ« SSH, fillimisht Ă«shtĂ« pĂ«rjashtuar, falĂ« pĂ«rdorimit tĂ« prefiksit 'ssh:' nĂ« identifikuesin e çelĂ«sit).
    • NĂ« ssh-keygen, gjatĂ« gjenerimit tĂ« njĂ« çelĂ«si rezident, Ă«shtĂ« pĂ«rfshirĂ« mbĂ«shtetje pĂ«r plotĂ«simin credProtect, e cila pĂ«rshkruhet nĂ« specifikimin FIDO 2.1, duke ofruar mbrojtje tĂ« shtuar pĂ«r çelĂ«sat pĂ«rmes njĂ« kĂ«rkese tĂ« detyrueshme pĂ«r hyrje PIN para kryerjes sĂ« çdo operacioni qĂ« mund tĂ« çojĂ« nĂ« nxjerrjen e çelĂ«sit rezident nga tokeni.
  • Ndryshimet qĂ« potencialisht mund tĂ« thyejnĂ« kompatibilitetin:
    • PĂ«r mbĂ«shtetje FIDO/U2F, rekomandohet tĂ« pĂ«rdoret biblioteka libfido2 me njĂ« version jo mĂ« tĂ« vjetĂ«r se 1.5.0. NjĂ« mbĂ«shtetje e pjesshme pĂ«r versionet mĂ« tĂ« vjetra Ă«shtĂ« implementuar, por nĂ« kĂ«tĂ« rast disa funksione si çelĂ«sat rezidentĂ«, kĂ«rkesa pĂ«r PIN dhe lidhja e disa tokeneve do tĂ« jenĂ« tĂ« papĂ«rfshira.
    • NĂ« ssh-keygen, nĂ« formatin e informacionit tĂ« konfirmimit, qĂ« ruhet opsionalisht gjatĂ« gjenerimit tĂ« çelĂ«sit FIDO, janĂ« shtuar tĂ« dhĂ«na pĂ«r autentifikuesin, tĂ« nevojshme pĂ«r verifikimin e nĂ«nshkrimeve tĂ« digjitalizuara.
    • API i pĂ«rdorur pĂ«r ndĂ«rveprimin e OpenSSH me shtresĂ«n pĂ«r qasjen nĂ« tokenet FIDO Ă«shtĂ« modifikuar.
    • GjatĂ« ndĂ«rtimit tĂ« versionit tĂ« portueshĂ«m tĂ« OpenSSH, tani kĂ«rkohet automake pĂ«r tĂ« formuar skenarin configure dhe skedarĂ«t e ndĂ«rtimit pĂ«rkatĂ«s (nĂ«se ndĂ«rtimi bĂ«het nga njĂ« skedar tar i botuar me kodin, rinovimi i configure nuk Ă«shtĂ« i nevojshĂ«m).
  • NĂ« ssh dhe ssh-keygen Ă«shtĂ« shtuar mbĂ«shtetja pĂ«r çelĂ«sa FIDO qĂ« kĂ«rkojnĂ« konfirmim pĂ«rmes PIN-it. PĂ«r gjenerimin e çelĂ«save me PIN nĂ« ssh-keygen Ă«shtĂ« shtuar opsioni 'verify-required'. NĂ« rastin e pĂ«rdorimit tĂ« tillĂ« tĂ« çelĂ«save, para kryerjes sĂ« operacionit tĂ« krijimit tĂ« nĂ«nshkrimit, pĂ«rdoruesi paraqitet me njĂ« kĂ«rkesĂ« pĂ«r tĂ« konfirmuar veprimet e tij pĂ«rmes hyrjes sĂ« PIN-it.
  • NĂ« sshd, nĂ« konfigurimin e authorized_keys, Ă«shtĂ« realizuar njĂ« opsion 'verify-required', qĂ« kĂ«rkon aplikimin e mundĂ«sive tĂ« verifikimit tĂ« pranisĂ« sĂ« pĂ«rdoruesit gjatĂ« operacioneve me tokenin. Standardi FIDO parashikon disa mundĂ«si tĂ« tilla verifikimi, por aktualisht nĂ« OpenSSH mbĂ«shtetet vetĂ«m verifikimi i bazuar nĂ« PIN.
  • NĂ« sshd dhe ssh-keygen, Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r verifikimin e nĂ«nshkrimeve tĂ« digjitalizuara, pĂ«rputhshĂ«m me standardin FIDO Webauthn, qĂ« lejon pĂ«rdorimin e çelĂ«save FIDO nĂ« shfletuesit web.
  • NĂ« ssh, nĂ« konfigurimet CertificateFile,
    ControlPath, IdentityAgent, IdentityFile, LocalForward dhe
    RemoteForward, është lejuar zëvendësimi i vlerave nga variablat e mjedisit, të specifikuara në formatin '${ENV}'.
  • NĂ« ssh dhe ssh-agent Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r variablĂ«n e mjedisit $SSH_ASKPASS_REQUIRE, e cila mund tĂ« pĂ«rdoret pĂ«r tĂ« aktivizuar ose çaktivizuar thirrjen e ssh-askpass.
  • NĂ« ssh, nĂ« ssh_config, nĂ« direktivĂ«n AddKeysToAgent Ă«shtĂ« shtuar mundĂ«sia e kufizimit tĂ« kohĂ«zgjatjes sĂ« çelĂ«sit. Pas skadimit tĂ« kufirit tĂ« caktuar, çelĂ«sat do tĂ« fshihen automatikisht nga ssh-agent.
  • NĂ« scp dhe sftp, me flagun '-A', tani mund tĂ« lejohet nĂ« mĂ«nyrĂ« eksplicite redirektimi nĂ« scp dhe sftp me pĂ«rdorimin e ssh-agent (nĂ« mĂ«nyrĂ« tĂ« parazgjedhur, redirektimi Ă«shtĂ« i ndaluar).
  • NĂ« konfigurimet e ssh Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r zĂ«vendĂ«simin '%k', qĂ« pĂ«rcakton emrin e çelĂ«sit tĂ« hostit. Kjo mundĂ«si mund tĂ« pĂ«rdoret pĂ«r tĂ« shpĂ«rndarĂ« çelĂ«sat nĂ« skedarĂ« tĂ« veçantĂ« (pĂ«r shembull, 'UserKnownHostsFile ~/.ssh/known_hosts.d/%k').
  • ËshtĂ« lejuar pĂ«rdorimi i operacionit 'ssh-add -d -' pĂ«r tĂ« lexuar nga stdin çelĂ«sat qĂ« duhet tĂ« hiqen.
  • NĂ« sshd Ă«shtĂ« siguruar reflektimi nĂ« log tĂ« fillimit dhe pĂ«rfundimit tĂ« procesit tĂ« shkurtimeve tĂ« lidhjeve, i rregulluar pĂ«rmes parametrave MaxStartups.

Zhvilluesit e OpenSSH gjithashtu kujtuan për kalimin e afërt në kategorinë e algoritmeve të prishur, që përdorin hash SHA-1, në lidhje me rritjen e efikasitetit të sulmeve të kolizionit me një prefiks të caktuar (kostoja e gjenerimit të një kolizioni vlerësohet rreth 45 mijë dollarë). Në një nga botimet e ardhshme, planifikohet të shkëputet për default mundësia e përdorimit të algoritmit të nënshkrimit digjital me çelës publik «ssh-rsa», i cili përmendet në RFC origjinal për protokollet SSH dhe mbetet i përhapur gjerësisht në praktikë (për të kontrolluar përdorimin e ssh-rsa në sistemet e tij, mund të provohet lidhja me ssh me opsionin «-oHostKeyAlgorithms=-ssh-rsa»).

Për të lehtësuar kalimin në algoritme të reja, në OpenSSH në versionin e ardhshëm do të aktivizohet përveç kësaj konfigurimi UpdateHostKeys, i cili do të lejojë automatikisht kalimin e klientëve në algoritme më të sigurta. Disa nga algoritmet e rekomanduara për migração përfshijnë rsa-sha2-256/512 të bazuara në RFC8332 RSA SHA-2 (më shumë se 7.2 dhe përdoret si default), ssh-ed25519 (e përkrahur nga OpenSSH 6.5) dhe ecdsa-sha2-nistp256/384/521 e bazuar në RFC5656 ECDSA (mbështetur nga OpenSSH 5.7).

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster