OpenSSH 10.0 מחזק את האבטחה ההצפנה ומעצב מחדש את ארכיטקטורת האימות

  • OpenSSH 10.0 מסיר תמיכה באלגוריתם DSA, שנחשב מיושן ופגיע.
  • אלגוריתם פוסט-קוונטי היברידי משולב כברירת מחדל עבור החלפת מפתחות: mlkem768x25519-sha256.
  • בידוד מוגבר של תהליך אימות המשתמש על ידי הכנסת רכיב "sshd-auth".
  • שיפורי שימושיות, צפנים מועדפים, תמיכה ב-FIDO2 ותיקונים כלליים.

OpenSSH 10.0

La OpenSSH גרסה 10.0 זמין כעת עם מספר שיפורים חשובים הקשורים לאבטחה, הצפנה פוסט-קוונטית ויעילות המערכת. השקה זו מהווה צעד משמעותי לקראת חיזוק תשתית התקשורת המאובטחת מפני איומים נוכחיים ועתידיים. יתר על כן, התקדמות זו מדגישה את החשיבות של שמירה על קשר עם כלי הצפנה ואבטחה בעולם טכנולוגי המתפתח כל הזמן.

OpenSSH, אחד מיישומי SSH הנפוצים ביותר ברחבי העולם, ממשיך להתפתח כדי להסתגל לאתגרים חדשים באבטחת סייבר. הפעם, גרסה 10.0 לא רק מתקנת באגים, אלא גם מציגה שינויים מבניים והצפנה שעלולים להשפיע על מנהלי מערכת ומפתחים כאחד.

OpenSSH 10.0 מחזק את האבטחה הקריפטוגרפית

אחת ההחלטות הבולטות ביותר הייתה הסר לחלוטין את התמיכה באלגוריתם החתימה של DSA (Digital Signature Algorithm)., שהיה מיושן כבר שנים ונחשב לפגיע להתקפות מודרניות. OpenSSH כבר הוצא משימוש, אך עדיין נתמך, מה שייצג סיכון מיותר.

לגבי החלפת המפתחות, אלגוריתם פוסט-קוונטי היברידי נבחר כברירת מחדל: mlkem768x25519-sha256. שילוב זה משלב את ערכת ML-KEM (מתוקנת על ידי NIST) עם העקומה האליפטית X25519, ומציעה עמידות בפני התקפות מחשב קוונטיות מבלי להקריב את היעילות במערכות הנוכחיות. שינוי זה מציב את OpenSSH כחלוצה באימוץ שיטות הצפנה שהוכנו לעידן פוסט-קוונטי.

OpenSSh 10.0 מעצב מחדש את ארכיטקטורת האימות

אחת ההתקדמות הטכנית אך הרלוונטית ביותר היא הפרדת הקוד שאחראי לאימות זמן ריצה לבינארי חדש בשם "sshd-auth". שינוי זה מפחית למעשה את משטח ההתקפה לפני השלמת האימות, מכיוון שהבינארי החדש פועל ללא תלות בתהליך הראשי.

עם השינוי הזה, גם השימוש בזיכרון מותאם, שכן הורדת קוד האימות לאחר השימוש בו, משפר את היעילות מבלי לפגוע באבטחה.

תמיכה ושיפורי תצורה של FIDO2

גם OpenSSH 10.0 מרחיב את התמיכה באסימוני אימות FIDO2, מציגה יכולות חדשות לאימות כתמי אישור FIDO. למרות ששירות זה עדיין בשלב הניסוי ואינו מותקן כברירת מחדל, הוא מייצג צעד לקראת אימות חזק וסטנדרטי יותר בסביבות מודרניות.

תוספת בולטת נוספת היא גמישות רבה יותר באפשרויות תצורה ספציפיות למשתמש. כעת ניתן להגדיר קריטריוני התאמה מדויקים יותר, המאפשרים כללים מפורטים יותר לגבי מתי וכיצד מיושמות תצורות SSH או SFTP מסוימות. בהקשר זה, האבולוציה של פלטפורמות כגון OpenSSH 9.0 יוצר תקדים חשוב בתצורת הכלים הללו.

אופטימיזציה של אלגוריתמי הצפנה

לגבי הצפנת נתונים, השימוש ב-AES-GCM מקבל עדיפות על פני AES-CTR, החלטה שמשפרת הן את האבטחה והן את הביצועים בחיבורים מוצפנים. למרות זאת, ChaCha20/Poly1305 נשאר אלגוריתם ההצפנה המועדף, בשל הביצועים המעולים שלו במכשירים שאין להם האצת חומרה עבור AES.

שינויים טכניים ופרוטוקולים אחרים

מעבר לאבטחה, הוכנסו שינויים בניהול הפעלות, כמו גם שיפורים בזיהוי סוג הפגישה הפעילה. שינויים אלה מטרתם להפוך את המערכת להתאמה יותר לתנאי חיבור ושימוש שונים.

בנוסף, היו התאמות לניידות קוד ולתחזוקה, כארגון טוב יותר לטיפול מודולרי בקבצי פרמטרים קריפטוגרפיים (מודולי), המאפשר עדכונים וביקורות עתידיים.

תיקוני באגים ושימושיות

כמו בכל מהדורה גדולה, OpenSSH 10.0 משלב תיקוני באגים שונים דווח על ידי משתמשים או זוהה בביקורות פנימיות. אחד הבאגים שתוקנו קשור לאפשרות "DisableForwarding", שלא השביתה כהלכה את X11 והעברת סוכן, כפי שמצוין בתיעוד הרשמי.

נעשו גם שיפורים ב ממשק משתמש לחוויה עקבית יותר, כולל זיהוי הפעלה או בעת החלת הגדרות ספציפיות. לפרטים אלו, על אף שהם טכניים, יש השפעה ישירה על היציבות והאמינות של התוכנה בסביבות ייצור.

פרט נוסף ראוי לציון הוא הופעת כלי שורת פקודה, למרות שעדיין בשלב הניסוי, נועד לאמת כתמי אישור FIDO. זה זמין במאגרים הפנימיים של הפרויקט, אך אינו מותקן באופן אוטומטי.

OpenSSH ממשיכה בהתפתחותה כעמוד מפתח באבטחת תקשורת מרחוק. העדכון האחרון הזה לא רק מגיב לצרכים הנוכחיים אלא גם צופה אתגרים עתידיים כמו הופעת המחשוב הקוונטי. על ידי פרישה של טכנולוגיות מיושנות ואימוץ סטנדרטים מתפתחים, הפרויקט ממשיך לבסס את תפקידו המרכזי בהגנה תשתיות דיגיטליות קריטיות.

IPFire 2.29 ליבה 190
Artaculo relacionado:
IPFire 2.29 Core 190: הגרסה החדשה שמחזקת קריפטוגרפיה ומקדימה את Wi-Fi 7

הוסף כמקור מועדף