Постквантовият страх се превърна в реалност. OpenSSH 10.1 започна да предупреждава за слаби алгоритми за обмяна на ключовете

Най-четени

Даниел Десподов
Даниел Десподов
Новинар. Увличам се от съвременни технологии, информационна безопасност, спорт, наука и изкуствен интелект.

Излезе стабилната версия на OpenSSH 10.1 с основни актуализации на сигурността и производителността.

Разработчиците на OpenSSH обявиха пускането на стабилната версия на OpenSSH 10.1. Архивите на компилацията скоро ще се появят в официалните огледала на проекта. Новата версия включва поправки в сигурността, преработка на механизмите за приоритизиране на мрежовия трафик и предупреждения за слаби криптографски алгоритми.

OpenSSH е пълноценна реализация на протокола SSH 2.0 с поддръжка на SFTP клиент и сървър. Екипът на проекта благодари на общността за нейното участие в разработката, тестването и даренията, подробности за които можете да намерите на страницата за поддръжка.

Основната промяна е предупреждение при използване на алгоритмите за обмен на ключовете, които не са устойчиви на квантови атаки. Сега ssh клиентът съобщава, ако връзката не използва постквантов метод за криптиране. Поведението може да се контролира чрез новата опция WarnWeakCrypto в ssh_config. Обосновката на това решение е дадена в отделна публикация „Post-Quantum Cryptography in OpenSSH“ (Постквантова криптография в OpenSSH).

Друга важна актуализация засегна обработката на DSCP/IPQoS – механизмите за приоритизиране на пакетите. Интерактивният трафик вече получава клас EF (Expedited Forwarding) по подразбиране, което подобрява производителността в мрежите с ограничена честотна лента като Wi-Fi. Старите параметри за ниска латентност, пропускателна способност и надеждност вече не се поддържат, тъй като архитектурата ToS е отпаднала.

Постквантовият страх се превърна в реалност. OpenSSH 10.1 започна да предупреждава за слаби алгоритми за обмяна на ключовете

Потенциално несъвместимите промени включват преместване на сокетите на ssh-агента от /tmp в директорията ~/.ssh/agent. Това засилва изолацията и предотвратява неоторизираното използване на ключове от процесите с ограничен достъп до файловата система. Агентът получи и нови флагове -U, -u, -uuu и -T, които контролират изчистването на остарелите сокети.

Разработчиците премахнаха експерименталната поддръжка на XMSS ключове и добавиха опцията ssh-add -N, която деактивира автоматичното премахване на сертификатите след изтичането им. Очаква се в бъдеще да бъде въведена нова схема за подписване след въвеждането на квантовия подпис.

Ключова поправка в сигурността е свързана с обработката на потребителски имена и URI в командния ред на ssh(1). Контролните символи и нулевите байтове, които биха могли да се използват за инжектиране на шел изрази в комбинация с параметъра %u, вече са забранени. Проблемът е открит от изследователя Дейвид Лидбитър.

Новите функции включват регистриране на SIGINFO, усъвършенствани съобщения за неуспешни сертификати в sshd(8), поддръжка на Ed25519 ключове върху PKCS#11 токени и директива RefuseConnection, която ви позволява да прекратите връзка с обяснение директно от конфигурацията.

Отстранени са десетки грешки: от забавянията, когато е активирана опцията ObscureKeystrokeTiming, до изтичането на памет и неправилното поведение на MaxStartups. Размерът на поддържания конфигурационен файл е увеличен на 4 MB.

В раздела за портиране са добавени подобрения за FreeBSD, macOS и Android. Така например sshd вече правилно обработва futex_time64 в пясъчника на seccomp и проверява функцията nlist преди употреба. Въведен е и новият инструмент gnome-ssh-askpass4 за средите GNOME 40+ с GCR API.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини