OpenSSH 10.0 укрепва криптографската сигурност и преработва архитектурата за удостоверяване

  • OpenSSH 10.0 премахва поддръжката за алгоритъма DSA, който се счита за остарял и уязвим.
  • Хибриден пост-квантов алгоритъм е включен по подразбиране за обмен на ключове: mlkem768x25519-sha256.
  • Повишена изолация на процеса на удостоверяване на потребителя чрез въвеждане на компонента "sshd-auth".
  • Подобрения в използваемостта, предпочитани шифри, поддръжка на FIDO2 и общи поправки.

OpenSSH 10.0

La OpenSSH версия 10.0 сега на разположение с редица важни подобрения, свързани със сигурността, постквантовата криптография и ефективността на системата. Това стартиране представлява значителна стъпка към укрепване на защитената комуникационна инфраструктура срещу настоящи и бъдещи заплахи. Освен това този напредък подчертава колко е важно да бъдете в крак с инструменти за криптиране и сигурност в един непрекъснато развиващ се технологичен свят.

OpenSSH, една от най-широко използваните реализации на SSH в световен мащаб, продължава да се развива, за да се адаптира към новите предизвикателства в киберсигурността. Този път версия 10.0 не само коригира грешки, но също така въвежда структурни и криптографски промени, които биха могли да засегнат както системните администратори, така и разработчиците.

OpenSSH 10.0 укрепва криптографската сигурност

Едно от най-забележителните решения е Напълно премахване на поддръжката за алгоритъма за подписване на DSA (Digital Signature Algorithm), който е остарял от години и се смята за уязвим на съвременни атаки. OpenSSH вече беше отхвърлен, но все още се поддържаше, което представляваше ненужен риск.

Относно обмена на ключове, по подразбиране е избран хибриден пост-квантов алгоритъм: mlkem768x25519-sha256. Тази комбинация интегрира схемата ML-KEM (стандартизирана от NIST) с елиптичната крива X25519, предлагайки устойчивост на квантови компютърни атаки, без да се жертва ефективността на настоящите системи. Тази промяна позиционира OpenSSH като пионер в приемането на криптографски методи, подготвени за постквантовата ера.

OpenSSh 10.0 преработва архитектурата за удостоверяване

Един от най-техническите, но уместни постижения е Разделяне на кода, отговорен за удостоверяването по време на изпълнение, в нов двоичен файл, наречен "sshd-auth". Тази модификация ефективно намалява повърхността на атака преди завършване на удостоверяването, тъй като новият двоичен файл работи независимо от основния процес.

С тази промяна, използването на паметта също е оптимизирано, тъй като кодът за удостоверяване се изтегля, след като е бил използван, подобрявайки ефективността, без да компрометира сигурността.

Поддръжка на FIDO2 и подобрения в конфигурацията

OpenSSH 10.0 също разширява поддръжката за токени за удостоверяване на FIDO2, въвеждайки нови възможности за проверка на петна за удостоверяване на FIDO. Въпреки че тази помощна програма все още е в експериментална фаза и не е инсталирана по подразбиране, тя представлява стъпка към по-стабилно и стандартизирано удостоверяване в съвременните среди.

Друго забележително допълнение е по-голяма гъвкавост в специфичните за потребителя опции за конфигурация. Вече могат да се дефинират по-прецизни критерии за съвпадение, което позволява по-подробни правила за това кога и как се прилагат определени SSH или SFTP конфигурации. В този контекст еволюцията на платформи като напр OpenSSH 9.0 създава важен прецедент в конфигурацията на тези инструменти.

Оптимизиране на алгоритми за криптиране

Относно криптирането на данни, Използването на AES-GCM е с приоритет пред AES-CTR, решение, което подобрява както сигурността, така и производителността при криптирани връзки. въпреки това, ChaCha20/Poly1305 остава предпочитаният алгоритъм за криптиране, поради превъзходната си производителност на устройства, които нямат хардуерно ускорение за AES.

Други технически и протоколни промени

Отвъд сигурността, Бяха въведени промени в управлението на сесиите, както и подобрения в разпознаването на типа активна сесия. Тези модификации имат за цел да направят системата по-адаптивна към различни условия на свързване и използване.

Освен това е имало корекции на преносимостта на кода и поддръжката, като по-добра организация за модулна обработка на файлове с криптографски параметри (модули), улесняващи бъдещи актуализации и одити.

Корекции на грешки и използваемост

Както при всяка голяма версия, OpenSSH 10.0 включва различни корекции на грешки докладвани от потребители или открити при вътрешни одити. Една от коригираните грешки е свързана с опцията „DisableForwarding“, която не деактивира правилно X11 и препращането на агенти, както е посочено в официалната документация.

Направени са и подобрения на потребителски интерфейс за по-последователно изживяване, включително откриване на сесия или при прилагане на конкретни настройки. Тези подробности, макар и технически, имат пряко влияние върху стабилността и надеждността на софтуера в производствени среди.

Друга забележителна подробност е външен вид на инструмент за команден ред, въпреки че все още е в експериментална фаза, предназначен да провери FIDO атестационни петна. Това е налично във вътрешните хранилища на проекта, но не се инсталира автоматично.

OpenSSH продължава своята еволюция като ключов стълб в сигурността на отдалечените комуникации. Тази последна актуализация не само отговаря на настоящите нужди, но и предвижда бъдещи предизвикателства като появата на квантовите изчисления. Чрез оттеглянето на остарели технологии и възприемането на нововъзникващи стандарти, проектът продължава да затвърждава централната си роля в защитата критични цифрови инфраструктури.

IP Fire 2.29 Core 190
Свързана статия:
IPFire 2.29 Core 190: новата версия, която подобрява криптографията и изпреварва Wi-Fi 7

Добавяне като предпочитан източник