[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

Re: Neue ssh-Konfiugration auf shell


Marc Haber:

> ich arbeite neuerdings an einer ssh-Rolle für Ansible mit, die ich jetzt
> auch auf shell.uugrn.org einsetze. Die Auswahl von Algorithmen etc sollte
> eigentlich freigiebiger sein als vorher (es wird jetzt vom Defaultset
> ausgegangen und nur Algorithmen rausgenommen).

Mir fällt auf, das ecdsa-sha-* abgeschaltet wird, sk-ecdsa-sha2-*
aber nicht. Absicht oder übersehen? Die möglichen Gründe (Misstrauen
gegen NIST-Kurven, Angst vor Implementierungsfehlern, Kollaps bei
schlechten Zufallszahlen), egal wie man sie bewertet, verlieren bei
einer Implementierung auf FIDO-Authentifikatoren nicht gerade an
Relevanz.

Tatsächliche Sicherheitsprobleme liegen dann woanders:
"Disable LZ77 dictionary coder to avoid a potential side-channel leak"
https://codeberg.org/OpenBSD/src/commit/81bc40faaa8c2974478dc6f836b78ab2bb30694f

Ob man daraus für sich ein generelles "Compression no" ableiten
mag, sei dahingestellt. Wer bisher die On-the-fly-Kompression
benutzt, z.B. beim Kopieren großer Logfiles mit scp -C, wird ab
OpenSSH 10.6 nur noch dürftige Kompressionsraten erleben. Reine
Huffman-Kodierung bringt uns in die Zeiten von pack(1) zurück.

-- 
Christian "naddy" Weisgerber                          naddy@xxxxxxxxxxxx

-- 
Unix User Group Rhein-Neckar e.V.: https://www.uugrn.org
Archiv und An-/Abmeldung:          https://mail2.uugrn.org
Social Media:                      https://social.uugrn.org

References:
Neue ssh-Konfiugration auf shellMarc Haber <mh+uugrn@xxxxxxxxxxxx>