OpenSSH 8.4
После четырёх месяцев разработки представлен релиз OpenSSH 8.4, открытой реализации клиента и сервера для работы по протоколам SSH 2.0 и SFTP.
Основные изменения:
 
  • Изменения, связанные с безопасностью:
    • В ssh-agent при использовании ключей FIDO, созданных не для аутентификации через SSH (идентификатор ключа начинается не со строки "ssh:"), теперь выполняется проверка, что сообщение будет подписано с использованием методов, применяемых в протоколе SSH. Изменение не позволит перенаправлять ssh-agent на удалённые хосты, имеющие FIDO-ключи, для блокирования возможности использования данных ключей для формирование подписей запросов web-аутентификации (обратный случай, когда браузер может подписать запрос SSH, изначально исключён, благодаря применению префикса "ssh:" в идентификаторе ключа).
    • В ssh-keygen при генерации резидентного ключа включена поддержка дополнения credProtect, описанного в спецификации FIDO 2.1, предоставляющего дополнительную защиту для ключей через обязательный запрос ввода PIN-кода перед выполнением любой операции, которая может привести к извлечению резидентного ключа из токена.
  • Изменения, потенциально нарушающие совместимость:
    • Для поддержки FIDO/U2F рекомендовано использовать библиотеку libfido2 как минимум версии 1.5.0. Частично реализована возможность использования и старых выпусков, но в этом случае будут недоступны такие функции, как резидентные ключи, запрос PIN и подключение нескольких токенов.
    • В ssh-keygen в формат подтверждающей информации, опционально сохраняемой при генерации ключа FIDO, добавлены данные для аутентификатора, необходимые для проверки подтверждающих цифровых подписей.
    • Изменён API, применяемый при взаимодействии OpenSSH с прослойкой для обращения к токенам FIDO.
    • При сборке переносимой версии OpenSSH теперь требуется automake для формирования скрипта configure и сопутствующих сборочных файлов (если сборка выполняется из опубликованного tar-файла с кодом, перегенерация configure не требуется).
  • В ssh и ssh-keygen добавлена поддержка FIDO-ключей, требующих подтверждения при помощи PIN-кода. Для генерации ключей с PIN в ssh-keygen добавлена опция "verify-required". В случае использования подобных ключей, перед выполнением операции создания подписи пользователю выводится запрос, требующий подтвердить свои действия через ввод PIN-кода.
  • В sshd в настройке authorized_keys реализована опция "verify-required", требующая применения возможностей по верификации присутствия пользователя во время операций с токеном. Стандарт FIDO предусматривает несколько вариантов подобной верификации, но в настоящее время в OpenSSH поддерживается только проверка на основе PIN-кода.
  • В sshd и ssh-keygen добавлена поддержка проверки цифровых подписей, соответствующих стандарту FIDO Webauthn, позволяющему применять ключи FIDO в web-браузерах.
  • В ssh в настройках CertificateFile, ControlPath, IdentityAgent, IdentityFile, LocalForward и RemoteForward разрешена подстановка значений из переменных окружения, указанных в формате "${ENV}".
  • В ssh и ssh-agent добавлена поддержка переменной окружения $SSH_ASKPASS_REQUIRE, которую можно использовать для включения или отключения вызова ssh-askpass.
  • В ssh в ssh_config в директиве AddKeysToAgent добавлена возможность ограничения времени действия ключа. После истечения заданного лимита ключи автоматически удаляются из ssh-agent.
  • В scp и sftp при помощи флага "-A" теперь можно явно разрешить перенаправление в scp и sftp с использованием ssh-agent (по умолчанию перенаправление запрещено).
  • В настройках ssh добавлена поддержка подстановки '%k', определяющей имя ключа хоста. Указанную возможность можно использовать для разнесения ключей по отдельным файлам (например, "UserKnownHostsFile ~/.ssh/known_hosts.d/%k").
  • Разрешено использование операции "ssh-add -d -" для чтения из stdin ключей, которые подлежат удалению.
  • В sshd обеспечено отражение в логе начала и завершения процесса урезания соединений, регулируемого при помощи параметра MaxStartups.
Разработчики OpenSSH также напомнили о грядущем переводе в разряд устаревших алгоритмов, использующих хеши SHA-1, в связи с повышением эффективности коллизионных атак с заданным префиксом (стоимость подбора коллизии оценивается примерно в 45 тысяч долларов). В одном из ближайших выпусков планируют отключить по умолчанию возможность использования алгоритма цифровых подписей по открытому ключу "ssh-rsa", который упоминается в оригинальном RFC для протокола SSH и остаётся широко распространённым на практике (для проверки применения ssh-rsa в своих системах можно попробовать подключиться по ssh с опцией "-oHostKeyAlgorithms=-ssh-rsa").

Для сглаживания перехода на новые алгоритмы в OpenSSH в следующем выпуске по умолчанию будет включена настройка UpdateHostKeys, которая позволит автоматически перевести клиентов на более надёжные алгоритмы. Среди рекомендуемых для миграции алгоритмов упомянуты rsa-sha2-256/512 на базе RFC8332 RSA SHA-2 (поддерживается с OpenSSH 7.2 и используется по умолчанию), ssh-ed25519 (поддерживается с OpenSSH 6.5) и ecdsa-sha2-nistp256/384/521 на базе RFC5656 ECDSA (поддерживается с OpenSSH 5.7).
Ви маєте увійти під своїм обліковим записом

loading

=oǕ?K[JHYd KrDb;$Wfw)nN/A ^Wg78/_r.?U Tٙ7o޼y_fw~~sWY_$vnpk)wS%:|.mZ'!G}IOφ7Gp WW/jTzn9PbgPMAM6HBo8RU#q +#NOؼN Z]H5uH=0ΩMj  yu`L.[*K[BQrת"..j_S#mK͞) ur$SfaRom1,}YH-0{z Fpa ~lQLǣ7m0 #GS8z2| xl}̣cW~=|pSu/nq[Di$ .$8;Ƅ% Cmԓ'6Hw`BY9~:mUۢ;:̅|z3oٰ"\|v ]vJXޠJPuP+M`R %yVj+5pA\ծ\+ ^3.4ٞQz *?U{t_˷;oW{~߃7KfӾ~lg׷j5қq L 2=]c1{)%h. P2BzLlhPo}ظ,JADG(h8op $]Q}((+ SQ+2ˍF0Ӑ _6vt T[ߌz:qy>uMp: ~ h~ ,G\|0~oOчp Đj GD%,jp<}(X;cs4n`tx^zrL_0bϨjWuvte[E`u-5f6UD?UPB-j5@X.hD΁WeTWkt70n!Btghx<@0LiS?~9_ NS9PԏN= `t^8!x4cA#CG̔ϘB1zNIm|߱Ŝ{e7pf{J*F x Q2ij  mBHq&%k;̂A8.F30mFQOc߲:. K9 "27@aV?zh,"?~i 8$9F\X G{k+KI&P\,\XhUM9TJ֫r\ЩKK1aݤV:XSV,z a.r9٬lYe??h2^^O3)2\n6Q[PefY9KLrТtK`ESw>NlN?Y7T6G,I o8 s\9ôM O$tSkl =͗TK$ Q)ЀK8xu6]Z5j3QC$9&JLp@߳dGq$ʟzq0 }>j') ?zrvhUDSh'֎Rw)!*Dw,=e:!6 ^ixa'SQ鿑6,K:K΃RSSj+M(eF',?7,+]gO6"f۩0'!&>(TvAq:r u|gh/}4|B m9 bBs1;K,'YѿcO%~ {=Y%sTq>+!.j!ein 4f&%!)PܯyIseUN6ϬDU$ Gm$Hx_O܅ggcUsT2,v:S&sjĈg_ZڵĚNcX`K8ZQa4d-IFI'"=L%c P03|ĞYUݩ1!4!aIJP6(ئuP#dT?ƳTRybdMBD>1L/-d6mb5Ft挅&7 AI XKt v(J p÷a>>~X a|c!>8ݐXQO\S܍t6#>Dʶt mqs;d6Xqa̿+LřԚч~(>/KhGr'i2Ԝ)9=&֔vS}Oy'}J${zQ1`KOeи)ķ]e,}ߥJj ]qشS J8Z -22dvyܸz}̉6Qi7uQJ'B,{b t7Q"YH3kq*p0:1A1Vg%τ.4[ ~> >04 N@y|?ˆ١\P%V(-3̋5MmߵߺbɉkD^FҤ_K5&ScdcOɰ=]bE]0"l,>5yV+;o#i.`Ḟ4> f/iZ7l&?}j"<$̳ii34힘]m^GY}:_t_t`=Oj? v#?k"(xů {pd>3T@RA}TrL/`sF^k F\j1P#DsPx#|v8(d \0`chE>$QNv\ϘŝSG/jPNw@| 񠁧VZZb`B}dxv,g 6nZZPijӧ.Օ@$n#@FR8(vEZC☌d$^!تb/PcJaQb5أ$A(oh쌪leM<ȡlwDU÷"ȩ Vv@asq@7ۦ=i ENjRIC _ZRPHɧ!TJeo$?[cԕ?B'>gLLF.|":@&EHUWH5ĨuI'}bR$5mX^`3T?`Շ$5@qf(.K|[datI0peÈ)giζ7`:Oβmⴈ:\*b %]NL M#(biJ\-z{pD}|'Tϣێy_?# *zỪl(Y^؝.d;eW)I1 [a?sr&J "](=n(*O`Ǽu]ww};}MuNqįak°xK7:owWpZW޼w[߼r>^fouL޺{׽ҝ7+{ܛn:wxoh3:qA{!a.Hm"W;Tl\מN 5l(lRbeCY/e>}9L^ݻȫ665q|P>M+Gk k~dxE_JpxU͑8?fqaIqZR/X+ ;A^[= CF߸t=cY *g1\od0Rv&l\`}'cd؃d'#lf&.m6N>:j9Fmʘ𜍇ޔF7 ·|a?:"f#J(̞pnnZ)IOOl48ڙtʪRj WZ~XM >~rⴔ:]WDU n {(K|'~`st=*D ('I*ľX`hk