ĂshtĂ« publikuar versioni OpenSSH 10.0, implementimi i hapur i klientit dhe serverit pĂ«r tĂ« punuar me protokollet SSH 2.0 dhe SFTP. Ndryshimet kryesore:
- Ka hequr mbështetjen për nënshkrimet dixhitale bazuar në algoritmin DSA, niveli i sigurisë i të cilëve nuk i përmbush kërkesat moderne. Shpenzimet për vazhdimin e mbështetjes për algoritmin e pasigurt DSA nuk justifikohen dhe heqja e tij do të stimulojë ndërprerjen e mbështetjes DSA në implementime të tjera SSH dhe biblioteka kriptografike. Përdorimi i çelësave DSA u ndërpre si parazgjedhje që në vitin 2015.
- Ka vazhduar ndarjen e sshd në disa skedarë ekzekutivë të veçantë. Në OpenSSH 9.8, procesi sshd u ndan në procesin sshd-session, i cili përmban detyrat që lidhen me menaxhimin e seancave. Në OpenSSH 10.0, kodi për autentikimin e pranuar nga sshd-session është transferuar në një proces të veçantë sshd-auth. Procesi sshd-auth lejon izolimin shtesë të të dhënave të lidhura me autentikimin në hapësirën e adresave të një procesi të veçantë, që nuk do të lejojë aksesin në këto të dhëna në memorie në rast të sulmeve ndaj kodit të përdorur për të përpunuar fazat e lidhjes deri në përfundimin e autentikimit. Për më tepër, kjo ndryshim do të ulë pak konsumimin e memories, duke qenë se kodi i lidhur me autentikimin tani është i pranishëm në memorie vetëm në momentin e autentikimit dhe më pas hiqet kur përfundon procesi sshd-auth.
- Në ssh, algoritmi i hibridizuar i shpërndarjes së çelësave «mlkem768x25519-sha256», i qëndrueshëm ndaj thyerjes nëpërmjet kompjuterëve kuantikë dhe që përbën një kombinim të X25519 ECDH dhe algoritmit ML-KEM (CRYSTALS-Kyber), i standardizuar nga Instituti Kombëtar i Standardeve dhe Teknologjisë në SHBA (NIST), përdoret si parazgjedhje. ML-KEM përdor metoda kriptografike të bazuara në zgjidhjen e problemeve të teorisë së rrjetave, koha për zgjidhjen e të cilave nuk ndryshon në kompjuterët normalë dhe kuantikë.
- Në ssh_config, në direktivat SetEnv dhe User është shtuar mbështetje për zëvendësimin «%-token» dhe zbulimin e variablave të mjedisit.
- Në ssh_config dhe sshd_config është shtuar mbështetje për shprehjen «Match version», e cila lejon aplikimin e konfigurimeve në varësi të versionit të pranishëm të OpenSSH, për shembull, për të lidhur me OpenSSH 10 mund të specifikohet «Match version OpenSSH_10.*».
- Në ssh_config është shtuar mbështetje për shprehje:
- «Match sessiontype», e cila lejon aplikimin e konfigurimeve në varësi të llojit të seancës së kërkuar: «shell» për seancat interaktive, «exec» për ekzekutimin e komandave, «subsystem» për sftp, dhe «none» për tunelat dhe encaminimin e trafikut.
- «Match command» për të lidhur veprimet me komandat e specifikuara në komandën për ekzekutim përmes ssh.
- âMatch tagged «»â dhe âMatch command «»â pĂ«r tĂ« lidhur me etiketat e zbrazĂ«ta dhe pĂ«r tĂ« ekzekutuar ssh pa specifikuar njĂ« komandĂ« tĂ« kryer.
- Në sshd_config është lejuar përdorimi i maskave në përshkrimet e skedarëve të treguar në direktivat AuthorizedKeysFile dhe AuthorizedPrincipalsFile.
- Në klientin ssh është shtuar mbështetje për opsionin «VersionAddendum» për të shtuar tekst të rastësishëm në linjën e numrit të versionit (më parë, ky opsion ishte i disponueshëm vetëm për server sshd).
- Në utilitetet scp dhe sftp është siguruar dërgimi i konfigurimit «ControlMaster no» për të ndaluar përdorimin e lidhjeve ekzistuese, gjatë rikonfigurimit me hostin.
- Në sshd, mbështetje për implementimin e algoritmit të Diffie-Hellman në fushën fundore është çaktivizuar si parazgjedhje, e cila ka çuar në heqjen e metodave «diffie-hellman-group*» dhe «diffie-hellman-group-exchange-*» nga lista e KEXAlgorithms. Krahasuar me algoritmin e Diffie-Hellman të bazuar në kurba eliptike, implementimi i largët është më i ngadaltë dhe kërkon më shumë burime përpunuese me nivel të njëjtë sigurie.
- Në ssh, kur zgjidhet një algoritëm për lidhje, mënyra AES-GCM tani është preferuar mbi AES-CTR. Si parazgjedhje, është vendosur lista e prioriteteve gjatë zgjedhjes së algoritmeve: Chacha20/Poly1305, AES-GCM (128/256) dhe AES-CTR (128/192/256).
- Në ssh-agent është implementuar heqja e të gjitha çelësave të ngarkuar gjatë marrjes së sinjalit SIGUSR1.
- Në ssh-keygen është shtuar mbështetje për tokenet FIDO, që nuk kthejnë të dhëna të vërtetimit, si WinHello.
- NĂ« ssh-agent Ă«shtĂ« shtuar opsioni «-Owebsafe-allow=âŠÂ» pĂ«r tĂ« ripĂ«rcaktuar listĂ«n e bardhĂ« tĂ« aplikacioneve FIDO.
- ĂshtĂ« shtuar njĂ« utilitet eksperimental regress/misc/ssh-verify-attestation pĂ«r verifikimin e tĂ« dhĂ«nave tĂ« vĂ«rtetimit FIDO, tĂ« gjeneruara opsionale nga ssh-keygen gjatĂ« regjistrimit tĂ« çelĂ«save FIDO.
- Në ssh-keygen është lejuar përdorimi i «-» në vend të emrit të skedarit.
- Në ssh-agent dhe versionin e përcjellshëm OpenSSH është shtuar mbështetje për aktivizimin përmes soketesh në stilin systemd, e implementuar duke përdorur mekanizmin LISTEN_PID/LISTEN_FDS.
- Në versionin e përcjellshëm:
- ĂshtĂ« implementuar mbĂ«shtetje pĂ«r biblioteken kriptografike AWS-LC (AWS libcrypto).
- Në sshd është shtuar mbështetje për wtmpdb, një alternativë për wtmp, që nuk është e prekshme nga problemet e vitit 2038.
- NĂ« sshd Ă«shtĂ« shtuar opsioni «âwith-linux-memlock-onfault» pĂ«r tĂ« bllokuar sshd nĂ« memorie (ndalimi i dĂ«rgimit nĂ« seksionin swap).
- Shtesa e opsionit «âwith-security-key-standalone» pĂ«r ndĂ«rtimin e bibliotekĂ«s sĂ« vetme sk-libfido2.
- Janë hequr cilësimet e ndërtimit të paketës RPM për RHEL 6.
- Ndryshimi në sshd i lidhur me sigurinë: direktiva DisableForwarding nuk ndalonte siç duhet ribraktisjen e protokollit X11 dhe thirrjet në ssh-agent. Ribraktisja e X11 është e çaktivizuar si standard në server, ndërsa ribraktisja e ssh-agent është e çaktivizuar në anën e klientit.
Burimi: opennet.ru
