OpenSSH 8.4
После четырёх месяцев разработки представлен релиз OpenSSH 8.4, открытой реализации клиента и сервера для работы по протоколам SSH 2.0 и SFTP.
Основные изменения:
 
  • Изменения, связанные с безопасностью:
    • В ssh-agent при использовании ключей FIDO, созданных не для аутентификации через SSH (идентификатор ключа начинается не со строки "ssh:"), теперь выполняется проверка, что сообщение будет подписано с использованием методов, применяемых в протоколе SSH. Изменение не позволит перенаправлять ssh-agent на удалённые хосты, имеющие FIDO-ключи, для блокирования возможности использования данных ключей для формирование подписей запросов web-аутентификации (обратный случай, когда браузер может подписать запрос SSH, изначально исключён, благодаря применению префикса "ssh:" в идентификаторе ключа).
    • В ssh-keygen при генерации резидентного ключа включена поддержка дополнения credProtect, описанного в спецификации FIDO 2.1, предоставляющего дополнительную защиту для ключей через обязательный запрос ввода PIN-кода перед выполнением любой операции, которая может привести к извлечению резидентного ключа из токена.
  • Изменения, потенциально нарушающие совместимость:
    • Для поддержки FIDO/U2F рекомендовано использовать библиотеку libfido2 как минимум версии 1.5.0. Частично реализована возможность использования и старых выпусков, но в этом случае будут недоступны такие функции, как резидентные ключи, запрос PIN и подключение нескольких токенов.
    • В ssh-keygen в формат подтверждающей информации, опционально сохраняемой при генерации ключа FIDO, добавлены данные для аутентификатора, необходимые для проверки подтверждающих цифровых подписей.
    • Изменён API, применяемый при взаимодействии OpenSSH с прослойкой для обращения к токенам FIDO.
    • При сборке переносимой версии OpenSSH теперь требуется automake для формирования скрипта configure и сопутствующих сборочных файлов (если сборка выполняется из опубликованного tar-файла с кодом, перегенерация configure не требуется).
  • В ssh и ssh-keygen добавлена поддержка FIDO-ключей, требующих подтверждения при помощи PIN-кода. Для генерации ключей с PIN в ssh-keygen добавлена опция "verify-required". В случае использования подобных ключей, перед выполнением операции создания подписи пользователю выводится запрос, требующий подтвердить свои действия через ввод PIN-кода.
  • В sshd в настройке authorized_keys реализована опция "verify-required", требующая применения возможностей по верификации присутствия пользователя во время операций с токеном. Стандарт FIDO предусматривает несколько вариантов подобной верификации, но в настоящее время в OpenSSH поддерживается только проверка на основе PIN-кода.
  • В sshd и ssh-keygen добавлена поддержка проверки цифровых подписей, соответствующих стандарту FIDO Webauthn, позволяющему применять ключи FIDO в web-браузерах.
  • В ssh в настройках CertificateFile, ControlPath, IdentityAgent, IdentityFile, LocalForward и RemoteForward разрешена подстановка значений из переменных окружения, указанных в формате "${ENV}".
  • В ssh и ssh-agent добавлена поддержка переменной окружения $SSH_ASKPASS_REQUIRE, которую можно использовать для включения или отключения вызова ssh-askpass.
  • В ssh в ssh_config в директиве AddKeysToAgent добавлена возможность ограничения времени действия ключа. После истечения заданного лимита ключи автоматически удаляются из ssh-agent.
  • В scp и sftp при помощи флага "-A" теперь можно явно разрешить перенаправление в scp и sftp с использованием ssh-agent (по умолчанию перенаправление запрещено).
  • В настройках ssh добавлена поддержка подстановки '%k', определяющей имя ключа хоста. Указанную возможность можно использовать для разнесения ключей по отдельным файлам (например, "UserKnownHostsFile ~/.ssh/known_hosts.d/%k").
  • Разрешено использование операции "ssh-add -d -" для чтения из stdin ключей, которые подлежат удалению.
  • В sshd обеспечено отражение в логе начала и завершения процесса урезания соединений, регулируемого при помощи параметра MaxStartups.
Разработчики OpenSSH также напомнили о грядущем переводе в разряд устаревших алгоритмов, использующих хеши SHA-1, в связи с повышением эффективности коллизионных атак с заданным префиксом (стоимость подбора коллизии оценивается примерно в 45 тысяч долларов). В одном из ближайших выпусков планируют отключить по умолчанию возможность использования алгоритма цифровых подписей по открытому ключу "ssh-rsa", который упоминается в оригинальном RFC для протокола SSH и остаётся широко распространённым на практике (для проверки применения ssh-rsa в своих системах можно попробовать подключиться по ssh с опцией "-oHostKeyAlgorithms=-ssh-rsa").

Для сглаживания перехода на новые алгоритмы в OpenSSH в следующем выпуске по умолчанию будет включена настройка UpdateHostKeys, которая позволит автоматически перевести клиентов на более надёжные алгоритмы. Среди рекомендуемых для миграции алгоритмов упомянуты rsa-sha2-256/512 на базе RFC8332 RSA SHA-2 (поддерживается с OpenSSH 7.2 и используется по умолчанию), ssh-ed25519 (поддерживается с OpenSSH 6.5) и ecdsa-sha2-nistp256/384/521 на базе RFC5656 ECDSA (поддерживается с OpenSSH 5.7).
Вы должны войти

loading

=koǑId dȃK.)4IY'%;a,zgzwz$WH99ss}uR,˶v}%rgzճ?ھu7wo PLbw0{w3[Ϙi,.lt)saâ>Q.q=CUAE` M|2x6~U|Q:7w-+q:&U6mb}Cl=_!^ꙮ|8aElҡnNs<xzfvmmVղLc#ϡpJQ [ws:SW;^|ñfigQ\/K}oXR9Nҵ [ |q l-],Jfo#U=P&Q p}E3Umz I P&Hu[&%n8QsPcԭlU69v JFԲAL:|ո j%x'=;eɖXiPS{"VÓC E {ӥDq)u]| ݧϔ4u_-Ţp-Ty(7 e(}1S|LUYiZjcLyP[70amBHG`66y(vQ(tEaX~ 4  +UsjXZ ..n_W#m :9)gx~ӰaQE7:6ooG" xzS,$_\`O,pª+(ey5jYtr0.ͼep5tak~sDiAo w+UB5k:ѫ(,df.` k+{5UmmUZBsԲ*kk {o{z_+u۷ׯ/+ =]Ӓa1~h(!%6[4WeظU+@DG(h<.=VjJ6=&*L#dV*L !%4$W j귝cE*Mo&ځiuɹ I=ܫcDg _j{_ce+dbh [  "p/8>2!֎ț ,1@KOs&E^ ~WM l6z8Zj-DI^R-f"܄hQE&:rA3,j_,B\ )wva ?eqg?`S=( & |r. )@s!:z fbRGTp+)C͢*cSKdC$L\s33)5(0EKwM$0}1? %n-1fcd/%F54/$"Fy5)wV M '& /g,7VHT>3}no.|ퟁLOrLgS`EЩrf:`Şz<*1iҷ/C4"(U=3r(Rfz<1ݾCx}͢"u4[XHkëRmz sbl#,C%1Jl0^]w͍OY[E 6'pObg&bI#$74rٵ2up2"~;x*SG?1V B]n&ϢhRZu?D$W̠]z'mdk%ZM`@DS KI^,], T24v:Ssj̈_ Zڵ&ĚLӬ﹄XbK8^qa,4dmII'"=̤cv(k%`=8Sor'l"hܔ[[~b.ڲ VRbefoF.(Ylz S J8Z0 -62dvyҸzc̉96QiJ7uqJާDB"u{l|x52N$(v6mek0̖CwЛdž߽{lH9"\<|!bY9IyFᙋӢ,'Y>OmѶ"2"iژD SıGsp9։$ q &pMtB$4,nC$' aNF"l1OoIt#AOGb W3i_ :4HP٢FɄ53uh!*c LXɳo.)@`'Y 78q R&&;Y]* oܹxt6CWrO XC(, OLAy4V g\ /2O&PˌYJexODR|>x;?)D١\P%V$ͭ3[̋5Imߵߺɉ5yV+;o4#i.`f@f?[*TRx \hƛx|N^t"{6FY,mni 'sGc5̯F'l4O-Eah_ADhϛ*NJg ô ӆ[~#RBĂEw ]ݩ6}w?doYl@4I+}#ҥ%bz/iz=1;v4twsYӴ^δA*BЎg'/{.'hGFCk? 9K};!\Eg, u-{_tco3b.@mXoYn?f;j,m2_8# "7͡LZLg4^Ѳ#3eS^Jz#ׅSx P̌-&I ')rjw#ҖcYmbkia%f\1u( a?<6B8*[$#e cr~{ᅚT^B? zS.E8 A}]cgKehR&GW`ܵdpؼ8&t@NqQ#$_İSxI'icr2RR OjT8ߨfiAeP 1:OC Hl %G+mDw'ɘb!79ßb1:$?)DtMyƯjQ h9Ĥ,{GkҰCѡ6d_/I2j|5rĻQ\7jS7鈒`.F3v!Nooҁuљ폟LQA9)uyUNTJ( jc$EȤqR?g8>GZveԆXx.0+)b'rjRS L"oW[3tD;(DwP Hb~Os\<3Raߦ <϶޽svwBi^abwBu&jshfu%~ a@TiƏ*g+hryU[e Q _̻l՛]tqrWm(IM?kgYoJis\pD` M6b̋wC6'+*݃$%j{g<n9V~ȏ0Ep^W "߃ٱ;]vvI1 ޗCCa?sr&N "=(=+*O6{dm^-87wݽ]^o]s]qkn-oڍ۾սk]֭7dOv7;?Y:!o߽,{z~~սNBv'[viލ75ޙKMr{ĸˋa0$Yj]|{6(׵Ju JPsХcYWVa_P=UfWMþN#:ʧ;y%8ѐ{XxMa_^\<^lUsYb|ZTˁ$4NxW%V@{x8חԌ,+geet0MB*L`Z5˶y^햗%x#Kz[&R cﳫ,EObd-4XT& P<ҜoKk