OpenSSH 10.6 zapíná hybridní postkvantové podpisy

Sdílet

OpenSSH Autor: Root.cz s využitím DALL-E

Vyšlo OpenSSH 10.6, které přináší několik změn zaměřených na bezpečnost i praktičtější práci s nástroji kolem SSH. Vývojáři zároveň upozorňují, že v poslední době dostávají velké množství bezpečnostních hlášení vytvořených s pomocí umělé inteligence. Vítají je zejména tehdy, když jsou doplněna lidskou analýzou, testovacím případem nebo přímo návrhem opravy. Do budoucna proto chtějí vydávat opravy častěji a nesoustřeďovat je až do dalšího plánovaného vydání.

Významnou novinkou je zapnutí hybridního postkvantového podpisového algoritmu ssh-mldsa44-ed25519, který kombinuje klasický algoritmus Ed25519 s postkvantovým ML-DSA a má nabídnout ochranu proti budoucím útokům využívajícím kvantové počítače, aniž by bylo nutné opouštět současné kryptografické mechanismy. Experimentální podpora byla uživatelům nabídnuta už v létě v OpenSSH 10.4, ale bylo potřeba ji zapnout a název algoritmu ještě používal příponu @openssh.com, která byla nyní odstraněna.

Změn se dočkalo také sftp. Příkazy lmkdir a mkdir nově podporují volbu -p, takže dokážou vytvořit celou chybějící cestu podobně jako stejnojmenný příkaz v běžném shellu. Správci tak při skriptování nemusejí předem ověřovat existenci všech nadřazených adresářů.

Bezpečnostní úprava se týká komprese v ssh  a sshd. Projekt vypíná slovníkový kodér LZ77, protože by mohl umožnit únik informací prostřednictvím postranních kanálů. Komprese proto může být méně účinná, bezpečnost má ale přednost. Zároveň začíná zastarávat volba -R u příkazu scp, která umožňuje kopírování mezi dvěma vzdálenými hostiteli. Kvůli bezpečnostním rizikům bude v budoucnu ignorována.

Vývojáři s uvolněním nové verze zároveň oznamují budoucí ukončení podpory platforem, které nepovolují předávání deskriptorů souborů a současně vyžadují oprávnění roota pro přidělení pseudoterminálu (PTY). Týká se to mimo jiné historických systémů SCO OpenServer 5 a QNX 6, ale také dalších podobně starých operačních systémů. Uživatelé dotčených platforem mohou plán odvrátit, pokud pomohou připravit alternativní řešení, například takové, které umožní přidělovat PTY bez oprávnění roota.

Další podrobnosti naleznete v poznámkách k vydání.

Našli jste v článku chybu?

Autor zprávičky

Petr Krčmář pracuje jako šéfredaktor serveru Root.cz. Studoval počítače a média, takže je rozpolcen mezi dva obory. Snaží se dělat obojí, jak nejlépe umí.