OpenSSH 10.4, kritik güvenlik iyileştirmeleri ve kuantum sonrası kriptografinin geleceğiyle birlikte geliyor.

  • OpenSSH 10.4'ün yeni sürümü, kötü amaçlı sunucuların indirilen dosyaların konumunu değiştirmesine olanak tanıyan sftp ve scp'de tespit edilen güvenlik açıklarını düzeltiyor.
  • Gelecekteki tehditleri öngörmek amacıyla, ML-DSA 44 ve Ed25519 şemasının birleşimi kullanılarak kuantum sonrası dijital imzalar için deneysel destek sunulmuştur.
  • Sistem yöneticileri, sshd yapılandırmasındaki büyük/küçük harf duyarlılığı ve Linux'taki daha katı gereksinimler gibi uyumsuz değişikliklere dikkat etmelidir.
  • Bu güncelleme, kötü niyetli davranışlarda bulunan istemciler veya sunucular tarafından gereksiz bellek tüketimini önlemek için taşıma protokolünü güçlendiriyor.

OpenSSH 10.4

Sistem yöneticileri için, fırlatma de OpenSSH 10.4 Bu, acil bir kritik sorunu ele almasa da, bir bakım güncellemesini temsil etmektedir. iletişimin bütünlüğünü korumak için gereklidir. Uzaktan erişim için Linux ve Unix sunucularına güvenli erişimin fiili standardı olan bu araç, dosya aktarım hatalarından hizmet reddi saldırılarına karşı protokolün dayanıklılığının artırılmasına kadar her şeyi kapsayan bir dizi yama yayınladı.

Bu güvenlik açıklarının büyük ölçekte istismar edildiğine dair herhangi bir kanıt olmamasına rağmen, ihtiyatlı olmak her zaman en iyi siber güvenlik stratejisidir. Topluluk bu sürümü, gerekli bir adım olarak memnuniyetle karşıladı. dijital altyapıyı güçlendirmekÖzellikle SFTP veya SCP aracılığıyla süreç otomasyonunun yaygın olduğu kurumsal ortamlarda ve veri merkezlerinde, bu durum sadece hataları düzeltmekle ilgili değil, aynı zamanda sorunlar büyümeden önce güvenlik standartlarını yükseltmekle de ilgili; bu da önceki sürümlerin izinden gitmek anlamına geliyor. OpenSSH 10.3 ve güvenlik değişiklikleri.

OpenSSH 10.1
İlgili makale:
OpenSSH 10.1: Güvenlik, ağ ve yapılandırmada her şey yeni

OpenSSH 10.4, dosya aktarımı için güvenlik düzeltmeleri getiriyor.

Bu güncellemenin öne çıkan özelliklerinden biri, SFTP ve SCP transfer araçlarıyla ilgili sorunların çözülmesidir. Swival Güvenlik Tarayıcısı'nın çalışmaları sayesinde, kötü niyetli bir uzak sunucunun istemciyi kandırabileceği keşfedildi. Dosyaları beklenmedik dizinlere yaz Hatta amaçlanan hedef yolun dışında bile yer alabilir. SCP örneğinde, bu kusur dosyaların hedef dizinin üst dizinine yerleşmesine izin veriyordu; bu da bulut tabanlı veri organizasyonunu veya otomasyon sistemini aksatabilirdi.

Öte yandan, SSH istemcisindeki 'kullanım sonrası serbest bırakma' hatası düzeltildi. Bu hata, sunucunun anahtar değişimi sırasında ana bilgisayar anahtarını değiştirmesi durumunda ortaya çıkabiliyordu. Ayrıca, SSH sunucusu önemli güncellemeler aldı; örneğin, bir sorun giderildi. Dahili SFTP servisi uzun argümanları kısalttı.Bu durum, komut satırının sonuna yerleştirilen kritik güvenlik seçeneklerinin yöneticinin farkına varmadan göz ardı edilmesine neden olabilir.

OpenSSH 10.0
İlgili makale:
OpenSSH 10.0 kriptografik güvenliği güçlendiriyor ve kimlik doğrulama mimarisini yeniden tasarlıyor

Kuantum sonrası döneme bakış

Kriptografi meraklıları için en dikkat çekici özellik, deneysel bir bileşik imza şeması desteğinin eklenmesidir. Bu yenilik, kuantum sonrası ML-DSA 44 algoritmasını zaten yerleşik olan Ed25519 ile birleştiriyor. Bugün hala bilim kurgu gibi görünse de, bu hamle iletişimi geliştirmeyi amaçlıyor. gelecekteki kuantum bilgisayarların işlem gücüne dayanmakBu özelliğin varsayılan olarak etkinleştirilmediğini belirtmek önemlidir; bu nedenle denemek isteyenlerin anahtarlarını ssh-keygen komutuyla özel olarak oluşturmaları gerekecektir.

Bu hibrit uygulama, 'çift koruma' felsefesini izleyerek, iki algoritmadan birinin gelecekte bir zayıflık geliştirmesi durumunda diğerinin bağlantı güvenliğini korumaya devam etmesini sağlar. Teknoloji şirketleri için planlama aşamasında olanlar için idealdir. kuantum güvenlik standartlarına geçişOpenSSH 10.4, mevcut istikrarı tehlikeye atmadan kontrollü ortamlarda testlere başlamak için ideal bir platform sunuyor.

Teknik değişiklikler ve olası uyumsuzluklar

Sadece güvenlik yamaları değil; otomatikleştirilmiş komut dosyalarını yönetenler için bazı sorunlara yol açabilecek değişiklikler de var. Bundan böyle, sunucu yapılandırmasını dışa aktarmak için kullanılan `sshd -G` komutu, ilgili yönergeleri gösterecektir. Büyük/küçük harf duyarlılığını kullanmaBu, eğer tam olarak 'pubkeyauthentication' dizesini küçük harflerle arayan bir komut dosyanız varsa, 'PubkeyAuthentication' ile karşılaştığında büyük olasılıkla başarısız olacağı anlamına gelir; bu nedenle bu otomasyonları gözden geçirmeniz gerekir.

Seccomp sanal alanını kullanan Linux sistemlerinde politika çok daha katı hale geldi. Sistem bu izolasyon önlemlerini etkinleştiremezse, sshd servisi çalışmayı durduracaktır. Bu, hatayı basitçe kaydetmek yerine, yöneticileri beklenmedik hizmet kesintilerini önlemek için çekirdeklerinin ve güvenlik yapılandırmalarının güncel olduğundan emin olmaya zorlayan radikal bir güvenlik önlemidir.

OpenSSH'in bu yeni sürümü, pratik dosya işleme hatalarının giderilmesini kriptografik güvenlik için uzun vadeli bir vizyonla birleştirerek, uzaktan yönetimin omurgası olmaya devam etmesinin nedenini bir kez daha gösteriyor. Teknik paydaşların harekete geçmesi için ideal bir zaman. Güncelleme döngülerinizi gözden geçirin Bu değişiklikleri uygularken, üretim ortamına geçmeden önce yeni yapılandırma çıktısının ve sanal ortam gereksinimlerinin test sunucularınız üzerindeki etkisini mutlaka test edin.

openssh
İlgili makale:
OpenSSH 9.6, üç güvenlik sorununu düzelterek geldi, iyileştirmeler uyguladı ve daha fazlasını yaptı

Google'da tercih edilen kaynak olarak ekleyin.