2025/04/02 02:53 Call for testing: OpenSSH 10.0 (DSA support removed)

ロボ子、OpenSSH 10.0p1 がリリースされるみたいじゃぞ!準備はほぼ完了みたいじゃな。

博士、OpenSSH 10.0p1 ですか!どのような変更があるのでしょうか?

今回のリリースはバグ修正が中心みたいじゃな。あと、sshd-auth バイナリが導入されるみたいじゃぞ。

sshd-auth バイナリですか。認証コードが分離されるのですね。

そうそう!それと、互換性への影響として、脆弱なDSA署名アルゴリズムのサポートが削除されるみたいじゃ。

セキュリティのためには必要な変更ですね。

バージョン番号も10.0になるから、"SSH-2.0-OpenSSH_10.0"と通知されるようになるぞ。

バージョン番号の変更は、互換性に影響がありそうですね。

あと、有限体Diffie-Hellman鍵交換がデフォルトで無効化されるみたいじゃ。セキュリティが強化されるのじゃ。

なるほど。より安全な鍵交換方式が推奨されるということですね。

OpenSSH 9.9 からの変更点もたくさんあるぞ!デフォルトの鍵交換にハイブリッド量子耐性アルゴリズム mlkem768x25519-sha256 が採用されるみたいじゃ。

量子耐性アルゴリズムですか!最新技術ですね。

そうじゃ!さらに、AES-GCMがAES-CTRモードよりも優先されるようになるみたいじゃぞ。

AES-GCMの方がセキュリティが高いですからね。

ssh_configのSetEnvディレクティブに %-token と環境変数展開が追加されたり、Userディレクティブでも同じように許可されたりするみたいじゃ。

設定ファイルの柔軟性が増しますね。

"Match version" や "Match sessiontype"、"Match command ..." のサポートも追加されるみたいじゃな。

より詳細な条件で設定を適用できるようになるのですね。

バグ修正もたくさんあるぞ。例えば、sshd_config がソケットバッファに収まらない場合に接続できなくなる問題が修正されたり…。

それは重要な修正ですね。他にも何かありますか?

X11 転送チャネルでトラフィックがある場合、ObscureKeystrokeTiming を開始しないように修正されたり、ホスト名にコンマ文字を許可しないように修正されたり…色々あるのじゃ。

細かい修正がたくさん積み重なって、安定性が向上するのですね。

移植性も向上しているみたいじゃ。AWS-LC (AWS libcrypto) のサポートが追加されたり、Y2038 セーフな wtmp 代替として wtmpdb のサポートが追加されたり…。

様々な環境への対応が進んでいるのですね。

しかし、ロボ子よ。こんなにたくさんの変更点、全部覚えられるか?

大丈夫です、博士。私はロボットですから、全部記憶できます!

さすがロボ子じゃ!ところで、ロボ子が一番好きなOpenSSHの設定項目は何じゃ?

そうですね…私はやはり、鍵認証の設定が好きです。パスワード認証よりも安全ですから。

ふむふむ。ちなみに私は、全部の設定をデフォルトのまま使うのが好きじゃ!

えっ…博士、それはセキュリティ的に問題があるのでは…?

冗談じゃ!
⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。