
对于系统管理员而言, 发射,市场投入 de OpenSSH 10.4 这代表一次维护更新,虽然它并未解决迫在眉睫的紧急情况,但 对维护通信完整性至关重要 远程访问。该工具是安全访问 Linux 和 Unix 服务器的事实标准,它部署了一系列补丁,涵盖了从文件传输缺陷到提高协议抵御拒绝服务攻击的弹性等各个方面。
尽管没有证据表明这些漏洞正被大规模利用,但谨慎始终是最佳的网络安全策略。社区对此次发布表示欢迎,认为这是朝着正确方向迈出的必要一步。 加强数字基础设施尤其是在企业环境和数据中心,通过 SFTP 或 SCP 进行流程自动化已十分普遍。这不仅仅是修复漏洞的问题,而是要在问题升级之前提高安全标准,借鉴诸如 等版本的经验。 OpenSSH 10.3 及其安全变更.
OpenSSH 10.4 引入了文件传输安全修复程序
此次更新的一大亮点是解决了 SFTP 和 SCP 传输工具的相关问题。得益于 Swival 安全扫描器的工作,我们发现恶意远程服务器可以诱骗客户端进行身份验证。 将文件写入意外目录 甚至超出预期目标路径。以 scp 为例,这种缺陷会导致文件最终出现在目标目录的父目录中,从而可能破坏任何基于云的数据组织或自动化系统。
另一方面,SSH客户端中的“释放后使用”错误已得到修复。如果服务器在密钥交换期间更改了主机密钥,则可能会出现此错误。此外,SSH服务器也进行了重大更新;例如,修复了以下问题: 内部 sftp 服务截断了过长的参数这可能导致放置在命令行末尾的关键安全选项被忽略,而管理员却不会注意到。
展望后量子时代
对于密码学爱好者来说,最引人注目的特点是加入了对复合签名方案的实验性支持。这项创新将后量子时代的 ML-DSA 44 算法与已有的 Ed25519 算法相结合。尽管在今天看来仍然像是科幻小说,但此举旨在改善通信。 能够承受未来量子计算机的计算能力需要注意的是,此功能默认情况下未启用,因此想要尝试此功能的用户需要使用 ssh-keygen 命令专门生成密钥。
这种混合实现遵循“双重保护”理念,确保即使未来其中一个算法出现漏洞,另一个算法仍能继续维护连接安全。对于已经规划其……的技术公司而言, 向量子安全标准过渡OpenSSH 10.4 提供了一个理想的平台,可以在受控环境中开始测试,而不会影响当前的稳定性。
技术变更和可能存在的不兼容性
不仅仅是安全补丁;还有一些更改可能会给管理自动化脚本的人员带来一些麻烦。从现在开始,用于导出服务器配置的命令 sshd -G 将显示遵循以下规则的指令: 使用大写和小写字母这意味着,如果您有一个脚本,用于搜索小写的字符串“pubkeyauthentication”,那么当遇到“PubkeyAuthentication”时,它很可能会失败,因此您需要检查这些自动化脚本。
在使用 seccomp 沙箱的 Linux 系统上,策略变得更加严格。如果系统无法激活这些隔离措施, sshd 服务将停止工作。 它不仅记录错误,而且还采取了一项严厉的加固措施,强制管理员确保其内核和安全配置是最新的,以防止意外的服务中断。
新版 OpenSSH 再次证明了它为何始终是远程管理的中坚力量,它不仅解决了实际的文件处理漏洞,还着眼于长远的加密安全发展。现在正是技术利益相关者采取行动的最佳时机。 检查您的更新周期。 并实施这些更改,但务必先在测试服务器上测试新配置输出和沙箱要求的影响,然后再迁移到生产环境。

