Në OpenSSH është shtuar mbështetje për autentifikimin univers të dyfisht.

Në kodin bazë të OpenSSH shtuar mbështetje eksperimentale për dy faktorët e autentikimit duke përdorur pajisje që mbështesin protokollin U2F, i zhvilluar nga aleanca FIDO. U2F lejon krijimin e tokeneve të lira harduerike për të konfirmuar praninë fizike të përdoruesit, me të cilat ndërveprohet përmes USB, Bluetooth ose NFC. Pajisje të tilla promovohen si një mjet për autentikim me dy faktorë në faqe, tashmë mbështeten nga shfletuesit kryesorë dhe lëshohen nga prodhues të ndryshëm, duke përfshirë Yubico, Feitian, Thetis dhe Kensington.

Për ndërveprimin me pajisjet që konfirmojnë praninë e përdoruesit, në OpenSSH është shtuar një lloj i ri çelësash "sk-ecdsa-sha2-nistp256@openssh.com" ("ecdsa-sk"), i cili përdor algoritmin e nënshkrimit dixhital ECDSA (Algoritmi i Nënshkrimit Dixhital me Kurba Eliptike) me kurbën eliptike NIST P-256 dhe hash-in SHA-256. Procedurat e ndërveprimit me tokenet janë transferuar në një bibliotekë të ndërmjetme, e cila ngarkohet në analogji me biblioteken për mbështetje PKCS#11 dhe është një rrethim mbi bibliotekën libfido2, që ofron mjete për komunikim me tokenet mbi USB (mbështet protokollet FIDO U2F/CTAP 1 dhe FIDO 2.0/CTAP 2). Biblioteka ndërmjetëse e përgatitur nga zhvilluesit e OpenSSH libsk-libfido2 u përfshi si pjesë thelbësore e libfido2, ashtu si drejtuesi HID për OpenBSD.

Për të aktivizuar U2F mund të përdoret një prerje e freskët e kodit nga repoja OpenSSH dhe dega HEAD e bibliotekës libfido2, në të cilën tashmë është e përfshirë shtresa e nevojshme për OpenSSH.
Libfido2 mbështet funksionimin në OpenBSD, Linux, macOS dhe Windows.

Për autentikimin dhe gjenerimin e çelësit, duhet të vendosni variablën e mjedisit SSH_SK_PROVIDER, duke treguar në të rrugën për libsk-libfido2.so (export SSH_SK_PROVIDER=/path/to/libsk-libfido2.so), ose të përcaktoni bibliotekën përmes konfigurimit të SecurityKeyProvider, pastaj të ekzekutoni «ssh-keygen -t ecdsa-sk» ose, nëse çelësat tashmë janë krijuar dhe konfiguruar, të lidheni me serverin duke përdorur «ssh». Kur ekzekutoni ssh-keygen, çiftimi i krijuar i çelësave do të ruhet në «~/ .ssh/id_ecdsa_sk» dhe mund të përdoret siç përdoren çelësat e tjerë.

ÇelĂ«si publik (id_ecdsa_sk.pub) duhet tĂ« kopjohet nĂ« server nĂ« skedarin authorized_keys. NĂ« anĂ«n e serverit kontrollohet vetĂ«m nĂ«nshkrimi digjital, ndĂ«rsa interaksionet me tokenĂ«t bĂ«hen nĂ« anĂ«n e klientit (nĂ« server nuk Ă«shtĂ« e nevojshme tĂ« instaloni libsk-libfido2, por serveri duhet tĂ« mbĂ«shtesĂ« tipin e çelĂ«save «ecdsa-sk»). ÇelĂ«si privat i gjeneruar (id_ecdsa_sk) nĂ« thelb Ă«shtĂ« njĂ« pĂ«rshkrues çelĂ«si, duke formuar çelĂ«sin real vetĂ«m nĂ« bashkĂ«punim me njĂ« sekuencĂ« sekrete, e cila ruhet nĂ« anĂ«n e tokenit U2F.

Në rast se çelësi id_ecdsa_sk i bie në duar të një sulmuesi, për të përfunduar autentifikimin, ai gjithashtu do të kërkojë qasje në tokenin harduerik, pa të cilin çelësi i mbyllur i ruajtur në skedarin id_ecdsa_sk është i padobishëm. Përveç kësaj, si rregull, gjatë ekzekutimit të çdo operacioni me çelësat (si gjatë gjenerimit ashtu edhe gjatë autentifikimit) kërkohet konfirmimi lokal i pranisë fizike të përdoruesit, për shembull, ofrohet që të prekësh sensorin në token, gjë që e vështirëson kryerjen e sulmeve të largëta në sistemet me token të lidhur. Si një masë tjetër mbrojtjeje, në fazën e nisjes së ssh-keygen mund të caktohet gjithashtu një fjalëkalim për qasje në skedarin e çelësit.

ÇelĂ«si U2F mund tĂ« shtohet nĂ« ssh-agent pĂ«rmes «ssh-add ~/ .ssh/ id_ecdsa_sk», por ssh-agent duhet tĂ« jetĂ« i ndĂ«rtuar me mbĂ«shtetje pĂ«r çelĂ«sat «ecdsa-sk», duhet tĂ« ketĂ« njĂ« shtresĂ« libsk-libfido2 dhe agjenti duhet tĂ« jetĂ« duke u ekzekutuar nĂ« sistemin tĂ« cilit i Ă«shtĂ« lidhur tokeni.
Lloji i ri i çelësave «ecdsa-sk» është shtuar për shkak se formati ecdsa i çelësit OpenSSH është ndryshe nga formati U2F për nënshkrimet digjitale ECDSA për shkak të pranisë së fushave shtesë.

Burimi: opennet.ru

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster