OpenSSH 10.4 ile yaygın olarak kullanılan SSH uygulamasının yeni versiyonu yayınlandı. Odak noktası SSH, SCP ve SFTP bileşenlerine yönelik çeşitli güvenlik düzeltmelerinin yanı sıra saldırı yüzeylerini azaltmayı amaçlayan protokol sıkılaştırmalarıdır. Proje aynı zamanda ilk kez hibrit bir kuantum sonrası imza süreci için deneysel destek de sunuyor.
Duyurudan sonra devamını okuyun
OpenSSH, SSH protokolünün referans uygulamasıdır. Linux ve BSD sistemlerinin yanı sıra diğer birçok Unix benzeri platformda standarttır.
SSH, SCP ve SFTP için güvenlik düzeltmeleri
Yeni sürümün ana odağı güvenlikle ilgili çok sayıda hatayı düzeltmektir. Belirli koşullar altında kötü amaçlı bir SFTP sunucusu, indirmeleri amaçlanandan farklı bir konuma yönlendirebilir. İki uzak sistem arasında dosya kopyalarken bile scp OpenSSH 10.4 artık manipüle edilmiş bir sunucunun, amaçlanan hedef dizinin dışında dosya depolamasını engelliyor. Ayrıca OpenSSH 10.4, dahili SFTP sunucusundaki bir hatayı da düzeltir (internal-sftpstandart değil): uzun komut satırlarında argümanlar onuncu konumdan itibaren sessizce atıldı – bu nedenle bu noktalardaki güvenlikle ilgili seçenekler göz ardı edildi.
Ek düzeltmeler SSH sunucusunu etkiliyor sshd. Diğer şeylerin yanı sıra geliştiriciler, GSSAPI kimlik doğrulamasının etkin olması durumunda (varsayılan olarak devre dışıdır) kimlik doğrulamadan önce olası bir hizmet reddi güvenlik açığını kapatır. Sürüm aynı zamanda kimlik doğrulama gecikmelerinin uygulanmasındaki hataları da ortadan kaldırır ve DisableForwarding=yes Belgelerin aksine tünel bağlantıları güvenilir bir şekilde engellenemedi.
SSH istemcisi ayrıca güvenlik düzeltmeleri de alır. Diğer şeylerin yanı sıra, bir sunucunun, anahtar yeniden anlaşması sırasında ana bilgisayar anahtarını değiştirmesi durumunda, anahtar değişimi sırasında olası serbest kullanım sonrası hatası ortadan kaldırılmıştır.
Daha sıkı protokol ve daha fazla sağlamlık
OpenSSH 10.4 ayrıca anahtar değişimi adı verilen işlem sırasındaki davranışı da kısıtlıyor. İstemci ve sunucu, örneğin kriptografik materyali düzenli olarak yenilemek için mevcut bir bağlantı sırasında yeni oturum anahtarlarını görüşür. Bu işlem sırasında uzak bir site yetkisiz protokol mesajları gönderirse OpenSSH gelecekte bağlantıyı derhal sonlandıracaktır. Şimdiye kadar bu tür mesajlar ara belleğe alınıyordu ve bu da belleğin kullanılamaz hale gelmesine neden olabiliyordu.
Duyurudan sonra devamını okuyun
Bu daha sıkı uygulama, SSH protokolü spesifikasyonlarına dayanmaktadır. Ancak geliştiriciler, bunun sonucunda eski veya RFC uyumlu olmayan uygulamaların bağlantısını kaybedebileceğini belirtiyor.
Ayrıca OpenSSH, önceki joker karakter eşleştiriciyi, deterministik olmayan sonlu otomata (NFA) dayalı bir uygulamayla değiştirir. Bu, geliştiricilerin belirli arama modelleri için üstel yürütme sürelerinden kaçınmasına ve olumsuz girdilere karşı sağlamlığı artırmasına yardımcı olur.
Kuantum sonrası deneysel hibrit imzalar
En önemli işlevsel yenilik olarak OpenSSH, ML-DSA-44 ve Ed25519'dan birleşik imza yöntemi için deneysel destek sunuyor. Hibrit yaklaşımın, kuantum bilgisayarların klasik ve gelecekteki saldırılarına karşı koruma sağlaması amaçlanıyor. Bu tür kombinasyonlar, kuantum sonrası süreçler aşamalı olarak uygulamaya konulduğu ve standartlaştırıldığı sürece geçici bir çözümü temsil etmektedir.
Varsayılan olarak işlev devre dışı kalır. Yöneticilerin bunları yapılandırma aracılığıyla açıkça etkinleştirmesi gerekir; HostKeyAlgorithms VEYA PubkeyAcceptedAlgorithms. Yeni anahtarlar ekleyebilirsiniz ssh-keygen -t mldsa44-ed25519 oluşturmak.
Diğer değişiklikler
Geliştiriciler ayrıca potansiyel olarak uyumsuz bazı değişikliklere de dikkat çekiyor. İşte işte buradasın sshd -G Örneğin gelecekte konfigürasyon direktifleri bir kez daha karışık büyük ve küçük harflere sahip olacak PubkeyAuthentication tamamı küçük harfler yerine. Kullanıcıların önceki çıktılarını değerlendiren komut dosyalarını uyarlamanız gerekebilir.
Linux'ta OpenSSH, güvenlik mekanizmalarını etkinleştirirken hataları yönetir SECCOMP VE NO_NEW_PRIVS artık ciddi sayılır. Bu durumda sunucu artık başlamaz ancak durur. Bu özelliklere sahip olmayan sistemler, derleme sırasında korumalı alan desteği olmadan oluşturulmalıdır.
Ayrıca OpenSSH 10.4, FIDO belirteçleri de dahil olmak üzere çok sayıda hata düzeltmesi ve dahili iyileştirme içerir. ssh-agentSSH sunucusu yapılandırma işlemleri ve çeşitli şifreleme rutinleri. Sürüm notlarına göre bu değişikliklerin temel amacı kararlılığı ve sürdürülebilirliği artırmaktır.
Ayrıca okuyun
(fo)

Bir yanıt yazın