OpenSSH 10.0 jača kriptografsku sigurnost i redizajnira arhitekturu provjere autentičnosti

  • OpenSSH 10.0 uklanja podršku za DSA algoritam, koji se smatra zastarjelim i ranjivim.
  • Hibridni post-kvantni algoritam je uključen kao podrazumevani za razmenu ključeva: mlkem768x25519-sha256.
  • Povećana izolacija procesa autentifikacije korisnika uvođenjem komponente "sshd-auth".
  • Poboljšanja upotrebljivosti, preferirane šifre, podrška za FIDO2 i opći popravci.

OpenSSH 10.0

La OpenSSH verzija 10.0 sada na raspolaganju uz niz važnih poboljšanja vezanih za sigurnost, post-kvantnu kriptografiju i efikasnost sistema. Ovo lansiranje predstavlja značajan korak ka jačanju bezbedne komunikacione infrastrukture protiv trenutnih i budućih pretnji. Nadalje, ovaj napredak naglašava važnost praćenja šifriranje i sigurnosni alati u tehnološkom svijetu koji se stalno razvija.

OpenSSH, jedna od najčešće korištenih SSH implementacija širom svijeta, nastavlja da se razvija kako bi se prilagodio novim izazovima u sajber sigurnosti. Ovaj put, verzija 10.0 ne samo da popravlja greške, već i uvodi strukturne i kriptografske promjene koje bi mogle uticati i na administratore sistema i na programere.

OpenSSH 10.0 jača kriptografsku sigurnost

Jedna od najznačajnijih odluka je bila Potpuno uklonite podršku za algoritam potpisa DSA (Digital Signature Algorithm), koji je godinama zastario i smatra se ranjivim na moderne napade. OpenSSH je već bio zastario, ali još uvijek podržan, što je predstavljalo nepotreban rizik.

Što se tiče razmjene ključeva, po defaultu je izabran hibridni post-kvantni algoritam: mlkem768x25519-sha256. Ova kombinacija integriše ML-KEM šemu (standardizovanu od strane NIST-a) sa eliptičnom krivom X25519, nudeći otpornost na napade kvantnog računara bez žrtvovanja efikasnosti u postojećim sistemima. Ova promjena pozicionira OpenSSH kao pionira u usvajanju kriptografskih metoda pripremljenih za post-kvantnu eru.

OpenSSh 10.0 redizajnira arhitekturu provjere autentičnosti

Jedan od tehničkih, ali najrelevantnijih napretka je Razdvajanje koda odgovornog za autentifikaciju u toku izvršavanja u novi binarni fajl koji se zove "sshd-auth". Ova modifikacija efektivno smanjuje površinu napada prije nego što se autentifikacija završi, budući da se novi binarni program pokreće nezavisno od glavnog procesa.

Sa ovom promjenom, upotreba memorije je takođe optimizovana, jer se kod za autentifikaciju preuzima nakon što se koristi, poboljšavajući efikasnost bez ugrožavanja sigurnosti.

FIDO2 podrška i poboljšanja konfiguracije

OpenSSH 10.0 takođe proširuje podršku za FIDO2 autentifikacijske tokene, uvodeći nove mogućnosti za provjeru FIDO atestacijskih blobova. Iako je ovaj uslužni program još uvijek u eksperimentalnoj fazi i nije instaliran prema zadanim postavkama, on predstavlja korak ka robusnijoj i standardiziranoj autentifikaciji u modernim okruženjima.

Još jedan značajan dodatak je veća fleksibilnost u korisničkim specifičnim opcijama konfiguracije. Sada se mogu definirati precizniji kriteriji podudaranja, omogućavajući detaljnija pravila o tome kada i kako se primjenjuju određene SSH ili SFTP konfiguracije. U tom kontekstu, evolucija platformi kao npr OpenSSH 9.0 postavlja važan presedan u konfiguraciji ovih alata.

Optimizacija algoritama šifriranja

Što se tiče enkripcije podataka, Upotreba AES-GCM ima prioritet u odnosu na AES-CTR, odluka koja poboljšava i sigurnost i performanse na šifrovanim vezama. Uprkos tome, ChaCha20/Poly1305 ostaje preferirani algoritam šifriranja, zbog svojih superiornih performansi na uređajima koji nemaju hardversko ubrzanje za AES.

Ostale tehničke i protokolarne promjene

Izvan sigurnosti, Uvedene su promjene u upravljanju sesijama, kao i poboljšanja u otkrivanju vrste aktivne sesije. Ove modifikacije imaju za cilj da učine sistem prilagodljivijim različitim uvjetima povezivanja i korištenja.

Osim toga, bilo ih je prilagođavanja prenosivosti i održavanja koda, kao bolja organizacija za modularno rukovanje datotekama kriptografskih parametara (moduli), olakšavajući buduća ažuriranja i revizije.

Ispravke grešaka i upotrebljivost

Kao i kod svakog većeg izdanja, OpenSSH 10.0 uključuje razne ispravke grešaka prijavljeni od strane korisnika ili otkriveni internim revizijama. Jedna od ispravljenih grešaka se odnosi na opciju "DisableForwarding", koja nije ispravno onemogućila prosljeđivanje X11 i agenta, kao što je navedeno u službenoj dokumentaciji.

Takođe su napravljena poboljšanja korisničko sučelje za konzistentnije iskustvo, uključujući otkrivanje sesije ili prilikom primjene određenih postavki. Ovi detalji, iako tehnički, imaju direktan uticaj na stabilnost i pouzdanost softvera u proizvodnim okruženjima.

Još jedan detalj vrijedan pažnje je izgled alata komandne linije, iako je još uvijek u eksperimentalnoj fazi, namijenjen je provjeri FIDO atestacijskih mrlja. Ovo je dostupno u internim repozitorijumima projekta, ali se ne instalira automatski.

OpenSSH nastavlja svoju evoluciju kao ključni stub u sigurnosti daljinskih komunikacija. Ovo najnovije ažuriranje ne samo da odgovara na trenutne potrebe već i predviđa buduće izazove kao što je pojava kvantnog računarstva. Povlačenjem zastarjelih tehnologija i prihvaćanjem novih standarda, projekt nastavlja da učvršćuje svoju središnju ulogu u zaštiti kritične digitalne infrastrukture.

IP Fire 2.29 Core 190
Vezani članak:
IPFire 2.29 Core 190: nova verzija koja jača kriptografiju i koja je ispred Wi-Fi 7

Dodaj kao preferirani izvor