Liens connexes

Dépêche modérée par

: Nouvelle version de OpenSSH

Posté par Samuel DUBUS (). Modéré le 06 avril 2003.
0
Ce n'est pas vraiment un scoop puisque l'info date du 1er avril, mais c'est une info que je n'ai pas encore vu sur linuxfr.org ... En effet, la nouvelle version de OpenSSH (3.6.1) daté du premier avril (ce n'est pas un poisson ...ou alors c'est un "fugu" ) est en ligne.

> Lire la suite (44 commentaires, moyenne: 3,1).   [dépêche : 1241 caractères]

Et oui, la derniere version de l'implémentation libre du client SSH (OpenSSH), dont la qualité n'est plus a démontrer, est sortie depuis le 1er avril.

Pour rappel, le protocole SSH est en gros un telnet/ftp chiffré avec des fonctionalités d'authentification forte basée sur les clefs public/privé. Cette implémentation se base pour les fonctions cryptographiques sur l'implémentation "open source" du protocole SSL/TLS OpenSSL.

De plus, comme gage de qualité de l'ensemble, ce sont les mêmes gens un peu "fous de sécurité" du projet OpenBSD qui s'y collent.

Alors si vous voulez supprimer une fois pour toutes ces bonnes vieilles r-commandes et ce protocole non sécurisé qu'est ftp (NdM : le non-anonyme en tout cas)... une seul chose à faire : installer la dernière version d'OpenSSH et patcher régulièrement vos machines avec la dernière version (et le dernière version de OpenSSL) pour éviter les surprises.

Cette version (en fait la version 3.6 du 31 mars) ne corrige pas beaucoup de choses. Mais elle corrige les éventuelles failles dues à une attaque contre les clefs RSA decouverte recement ( "timing attack against RSA keys" dixit la release note). Pour plus d'infos sur les corrections, se référer à la « release note ».

Cette discussion est archivée, il n'est plus possible de laisser des commentaires.

Note : les commentaires appartiennent à ceux qui les ont postés. Nous n'en sommes pas responsables.

Qualité ?

Posté par AlV () le 06/04/2003 à 21:43. (lien). Évalué à 20.

> Et oui, la derniere version de l'implémentation libre du client SSH (OpenSSH), dont la qualité n'est plus a démontrer, est sortie depuis le 1er avril.

La sécurité sûrement (au moins jusqu'au prochain trou de sécurité ;o), mais la qualité, laissez moi rire...

Ah, ah, ah !

Ca y est, j'ai ri.

Bon, sérieusement, un survol du code source montre immédiatement que ces gorets ont tout codé à base de variables globales alors qu'il eut été facile de passer un contexte alloué dans le programme principal, ce qui leur aurait permis de faire de la majorité du code une (des) bibliothèque(s) et de permettre ainsi d'écrire des clients différents de ceux qu'ils fournissent ou d'embarquer du ssh dans une appli sans problème.

Exemple : la gestion des paquets (packets.c) dans lequel les fonctions ne prennent pas d'argument...

Reprendre leur code dans un environnement multi-thread c'est à se tirer une balle dans la tête (ou ailleurs selon les goûts).

Si ça c'est de la qualité, nous n'avons pas la même définition de la qualité >:o7

SFTP

Posté par pasPierre pasTramo () le 06/04/2003 à 23:13. (lien). Évalué à 6.

J'espére que le client SFTP sera améliorer, car il y a pas de resume alors que sous win si , un comble quand meme.

Et y a vraiment trés trés peu d'option.

J'espére que la nouvelle version changera tout cela.

Revenir en haut de page