Разработчики проекта OpenSSH выпустили версию 10.6, которая привносит существенные улучшения в области криптографии и защиты от современных векторов атак. Релиз ориентирован на повышение безопасности удаленного доступа и передачи файлов в условиях растущих вычислительных угроз.
Одним из ключевых изменений стало отключение словарного кодировщика LZ77, используемого для сжатия трафика SSH. Злоумышленник мог получить доступ к конфиденциальным данным, если контролируемая им информация и секретные данные обрабатывались в одном контексте сжатия. В связи с этим эффективность встроенного сжатия SSH снизится, и разработчики рекомендуют применять сжатие на уровне приложений.
В области постквантовой криптографии OpenSSH 10.6 активирует гибридный алгоритм подписи ssh-mldsa44-ed25519. Пользователям, создавшим ключи с использованием предыдущей экспериментальной версии с суффиксом @openssh.com, настоятельно рекомендуется сгенерировать новые ключи. Серверная часть обзавелась параметром WarnWeakCrypto, который по умолчанию включает логирование подключений, использующих методы обмена ключами, не обладающие постквантовой стойкостью.
Обновление также ужесточает правила валидации путей в SFTP, предотвращая возможность злонамеренного сервера инициировать рекурсивное копирование файлов за пределы целевой директории. Кроме того, имена пользователей, передаваемые непосредственно в командной строке ssh, больше не могут содержать символы $ или \, что минимизирует риски инъекций кода через функции ProxyCommand и Match exec.
Среди функциональных улучшений отмечается добавление поддержки флага mkdir -p в SFTP для создания папки вместе с её «родителем», возможность указания дробных значений секунд для параметра ChannelTimeout и расширенное управление TCP-keepalive. Количество раундов хеширования при создании приватных ключей OpenSSH увеличено с 24 до 32 для повышения стойкости к перебору.
Также разработчики анонсировали начало процесса депрекации широко используемого флага scp -R. На текущем этапе его применение вызывает предупреждение, а в будущих релизах команда будет полностью игнорироваться. Команда OpenSSH также заявила о планах выпускать обновления чаще, ссылаясь на рост числа уязвимостей, обнаруживаемых с помощью инструментов на базе искусственного интеллекта.