[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]
Re: Neue ssh-Konfiugration auf shell
[Thread Prev] | [Thread Next]
[Date Prev] | [Date Next]
- Subject: Re: Neue ssh-Konfiugration auf shell
- From: Christian Weisgerber <naddy@xxxxxxxxxxxx>
- Date: Wed, 23 Sep 2026 21:16:08 +0200
- To: uugrn@xxxxxxxxx
Marc Haber: > ich arbeite neuerdings an einer ssh-Rolle für Ansible mit, die ich jetzt > auch auf shell.uugrn.org einsetze. Die Auswahl von Algorithmen etc sollte > eigentlich freigiebiger sein als vorher (es wird jetzt vom Defaultset > ausgegangen und nur Algorithmen rausgenommen). Mir fällt auf, das ecdsa-sha-* abgeschaltet wird, sk-ecdsa-sha2-* aber nicht. Absicht oder übersehen? Die möglichen Gründe (Misstrauen gegen NIST-Kurven, Angst vor Implementierungsfehlern, Kollaps bei schlechten Zufallszahlen), egal wie man sie bewertet, verlieren bei einer Implementierung auf FIDO-Authentifikatoren nicht gerade an Relevanz. Tatsächliche Sicherheitsprobleme liegen dann woanders: "Disable LZ77 dictionary coder to avoid a potential side-channel leak" https://codeberg.org/OpenBSD/src/commit/81bc40faaa8c2974478dc6f836b78ab2bb30694f Ob man daraus für sich ein generelles "Compression no" ableiten mag, sei dahingestellt. Wer bisher die On-the-fly-Kompression benutzt, z.B. beim Kopieren großer Logfiles mit scp -C, wird ab OpenSSH 10.6 nur noch dürftige Kompressionsraten erleben. Reine Huffman-Kodierung bringt uns in die Zeiten von pack(1) zurück. -- Christian "naddy" Weisgerber naddy@xxxxxxxxxxxx -- Unix User Group Rhein-Neckar e.V.: https://www.uugrn.org Archiv und An-/Abmeldung: https://mail2.uugrn.org Social Media: https://social.uugrn.org
| Neue ssh-Konfiugration auf shell | Marc Haber <mh+uugrn@xxxxxxxxxxxx> |