GitHub ka bërë të ditur se do të bëjë ndryshime në shërbim që lidhen me forcimin e sigurisë së protokollit Git, i cili përdoret gjatë operacioneve git push dhe git pull përmes SSH ose skemës "git://" (kërkesat përmes https:// nuk do të preken). Pas hyrjes në fuqi të këtyre ndryshimeve, për t'u lidhur me GitHub nëpërmjet SSH kërkohet të paktën OpenSSH versioni 7.2 (i lëshuar në vitin 2016) ose PuTTY versioni 0.75 (i lëshuar në maj të këtij viti). Për shembull, do të prishë pajtueshmërinë me klientin SSH të CentOS 6 dhe Ubuntu 14.04, mbështetja e të cilave tashmë ka përfunduar.
Ndryshimet përfshijnë pezullimin e mbështetjes për kërkesat e pa-kriptuara ndaj Git (përmes "git://") dhe forcimin e kërkesave për çelësat SSH që përdoren për t'u lidhur me GitHub. GitHub do të ndalojë mbështetjen për të gjithë çelësat DSA dhe algoritmet e vjetruara SSH, të tilla si kriptoprogramet CBC (aes256-cbc, aes192-cbc aes128-cbc) dhe HMAC-SHA-1. Për më tepër, po vendosen kërkesa shtesë për çelësat e rinj RSA (përdorimi i SHA-1 do të ndalohet) dhe do të realizohet mbështetje për çelësat e hosteve ECDSA dhe Ed25519.
Ndryshimet do të zbatohen gradualisht. Më 14 Shtator do të krijohen çelësa të rinj host ECDSA dhe Ed25519. Më 2 Nëntor do të ndalohet mbështetja për çelësat e rinj RSA të bazuar në SHA-1 (çelësat e mëparshëm do të vazhdojnë të funksionojnë). Më 16 Nëntor mbështetja për çelësat e hosteve të bazuar në algoritmin DSA do të ndalojë. Më 11 Janar 2022, si një eksperiment, do të ndalohet përkohësisht mbështetja për algoritmet e vjetra SSH dhe mundësia e kërkesave pa kriptim. Më 15 Mars mbështetja për algoritmet e vjetra do të çaktivizohet përfundimisht.
Për më tepër, është e rëndësishme të theksohet se në bazën e kodit të OpenSSH është bërë një ndryshim që ndalon përpunimin e çelësave RSA të bazuar në hashin SHA-1 («ssh-rsa») nga pikëpamja e parazgjedhur. Mbështetje për çelësat RSA me hash SHA-256 dhe SHA-512 (rsa-sha2-256/512) ka mbetur pa ndryshime. Pezullimi i mbështetjes për çelësat «ssh-rsa» është për shkak të rritjes së efikasitetit të sulmeve të kolizionit me një prefiks të caktuar (kostoja e gjetjes së kolizionit vlerësohet rreth 50 mijë dollarë). Për të verifikuar aplikimin e ssh-rsa në sistemet tuaja, mund të provoni të lidhni përmes ssh me opsionin "-oHostKeyAlgorithms=-ssh-rsa."
Burimi: opennet.ru
