[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]
Re: Neue ssh-Konfiugration auf shell
[Thread Prev] | [Thread Next]
[Date Prev] | [Date Next]
- Subject: Re: Neue ssh-Konfiugration auf shell
- From: Marc Haber <mh+uugrn@xxxxxxxxxxxx>
- Date: Thu, 24 Sep 2026 19:05:40 +0200
- To: uugrn@xxxxxxxxx
Hallo Naddy, danke für Dein Feedback. On Wed, Sep 23, 2026 at 09:16:08PM +0200, Christian Weisgerber wrote:
Mir fällt auf, das ecdsa-sha-* abgeschaltet wird, sk-ecdsa-sha2-* aber nicht. Absicht oder übersehen? Die möglichen Gründe (Misstrauen gegen NIST-Kurven, Angst vor Implementierungsfehlern, Kollaps bei schlechten Zufallszahlen), egal wie man sie bewertet, verlieren bei einer Implementierung auf FIDO-Authentifikatoren nicht gerade an Relevanz.
Meine Idee wäre gewesen, alles abzuschalten, was sha-1-hashes verwendet. Nach meine Verständnis fallen dort ssh-rsa wie auch ecdsa-sha-* hinein. Liege ich da falsch?
Da ich direkt von RSA auf Curve25519 umgestiegen bin, fehlt mir da ein wenig das Knowhow. Bei RSA ist es ja so, dass der Key immer ssh-rsa heißt und das hashverfahren Gegenstand der Verhandlung zwischen Server und Client ist. Wenn ich also -ssh-rsa sage, kann ein Benutzer seinen ssh-rsa key immer noch benutzen, weil ein hinreichend moderner Client dann halt erfolreiche RSA mit SHA-2-256 oder SHA-2-512 aushandelt.
Ist das bei ecdsa nicht so?Im Gegensatz zu dem Stand von gestern ist inziwschen ecdsa-nistp-256 wieder erlaubt; das wird in der Nutzerbasis tatsächlich benutzt. IMO sollte man das genauso wie RSA2048 oder kleiner so langsam eigentlich rauswerfen.
Tatsächliche Sicherheitsprobleme liegen dann woanders: "Disable LZ77 dictionary coder to avoid a potential side-channel leak" https://codeberg.org/OpenBSD/src/commit/81bc40faaa8c2974478dc6f836b78ab2bb30694f
Igitt. Wie stehst Du zu Compress bei ssh? Ich bin da nie bewusst vom defaultabgewichen. Der hat sich doch mehrfach geändert, oder? Nachdem ich jetzt nachgelesen und nachgedacht habe, würde ICH zu einem Compression no tendieren.
Grüße Marc -- ----------------------------------------------------------------------------- Marc Haber | "I don't trust Computers. They | Mailadresse im Header Leimen, Germany | lose things." Winona Ryder | Fon: *49 6224 1600402 Nordisch by Nature | How to make an American Quilt | Fax: *49 6224 1600421 -- Unix User Group Rhein-Neckar e.V.: https://www.uugrn.org Archiv und An-/Abmeldung: https://mail2.uugrn.org Social Media: https://social.uugrn.org
| Neue ssh-Konfiugration auf shell | Marc Haber <mh+uugrn@xxxxxxxxxxxx> |
| Re: Neue ssh-Konfiugration auf shell | Christian Weisgerber <naddy@xxxxxxxxxxxx> |