Sicurezza
Impostazioni di crittografia aggiornate
Con questo aggiornamento, la politica predefinita di Fedora riguardante i componenti crittografici è stata aggiornata per impedire l’uso di algoritmi che non sono più considerati sicuri. Nello specifico, le modifiche includono:
-
Richiede RSA a 2048 bit o superiore
-
Disabilita DSA
Libcurl passa da libssh2 a libssh
Con questo aggiornamento, la libreria libcurl passa dall’uso di libssh2 a libssh per implementare il livello SSH dei protocolli SCP e SFTP. Il motivo del cambiamento risiede nel fatto che la libreria libssh2 utilizza algoritmi crittografici obsoleti e manca di funzionalità importanti, come l’autenticazione GSS-API. La libreria libssh, adottata di recente, è più sicura, completa nelle funzionalità e supportata da una comunità a monte (upstream) più attiva.
NSS utilizza SQL come formato di file predefinito
In Fedora 28, il formato di file predefinito utilizzato dalla libreria NSS è passato a SQL.
La libreria Network Security Services (NSS), utilizzata da Mozilla Firefox, Gnome Evolution, Mozilla Thunderbird e altre applicazioni, ha cambiato il formato predefinito del database per la memorizzazione di chiavi, certificati e informazioni di attendibilità. Il nuovo formato del database è basato su SQLite e utilizza i nomi di file cert9.db, key4.db e pkcs11.txt. Il formato del database precedente utilizzava Berkeley DB (DBM) e i nomi di file cert8.db, key3.db e secmod.db.
Il vantaggio principale dell’archiviazione SQLite è il supporto per l’accesso simultaneo da parte di più applicazioni. Quando si utilizzava il precedente formato di file predefinito basato su DBM, un accesso simultaneo accidentale poteva causare la corruzione dell’archiviazione.
A meno che un’applicazione non richieda esplicitamente il formato DBM o SQL, la libreria NSS migrerà automaticamente il database NSS dell’applicazione dal vecchio al nuovo formato. I file del vecchio database non verranno ulteriormente aggiornati. La maggior parte degli utenti non dovrebbe riscontrare differenze nel funzionamento. Le applicazioni che eseguono molte operazioni di lettura/scrittura NSS potrebbero subire un lieve calo delle prestazioni. Utilizza il comando seguente per avviare una migrazione esplicita:
certutil -d sql:</path/to/database> -N -f </path/to/database/password/file> \
-@ </path/to/database/password/file>.
Gli utenti che memorizzano la propria home di sistema o la directory dei dati delle applicazioni su un filesystem di rete sono invitati a impostare la variabile d’ambiente`NSS_SDB_USE_CACHE=yes` prima di avviare le applicazioni che utilizzano NSS. Senza l’impostazione di questa variabile d’ambiente, gli utenti di filesystem di rete potrebbero riscontrare un notevole rallentamento con alcune applicazioni, come Firefox. La variabile d’ambiente abilita l’uso di una strategia di caching in NSS che ovvia alla lentezza dei filesystem di rete. Questa strategia di caching causa tuttavia una diminuzione delle prestazioni sui filesystem veloci.
Ulteriori dettagli tecnici sono disponibili nel Wiki di Fedora: https://fedoraproject.org/wiki/Changes/NSSDefaultFileFormatSql.
Deprecazione dei TCP wrapper
Fedora 28 rimuove il supporto predefinito ai tcp_wrappers (noti anche come file di accesso /etc/hosts.deny) da tutti i daemon e gli strumenti di rete. Le alternative preferite sono firewalld, le regole nftables o le regole di accesso specifiche del software per filtri più complessi. Se la sicurezza del tuo sistema dipende dalle regole dei tcp_wrappers, convertile in regole del firewall o configura tcpd affinché svolga lo stesso compito.
OpenLDAP passa da NSS a OpenSSL
Con questo aggiornamento, la distribuzione OpenLDAP in Fedora è passata dall’uso della libreria NSS (o MozNSS) alla libreria OpenSSL per le funzioni crittografiche. Il passaggio promette un migliore supporto da parte di OpenLDAP a monte (upstream), che aveva cessato di mantenere lo strato di supporto per NSS.
OpenLDAP utilizza per impostazione predefinita solo i certificati di sistema condivisi
I client e il server OpenLDAP ora utilizzano per impostazione predefinita lo store dei certificati di sistema, invece della directory /etc/openldap/certs.
OpenLDAP interrompe il supporto ai TCP wrappers
Fedora ha deprecato l’uso dei TCP wrapper. Anche il progetto OpenLDAP ne sconsiglia l’utilizzo e raccomanda invece l’uso di un firewall IP.
Sostituisci authconfig con authselect
Fedora 28 sostituisce authconfig con authselect come strumento predefinito per la generazione dei file di configurazione PAM e nsswitch.conf. Sulle nuove installazioni, authselect, insieme a uno strumento di compatibilità authconfig, verrà installato per impostazione predefinita al posto di authconfig. Sulle installazioni aggiornate, authconfig verrà sostituito da authselect e dallo strumento di compatibilità, ma la configurazione generata da authconfig verrà lasciata intatta. Lo strumento di compatibilità authconfig verrà rimosso da Fedora in una versione futura. La pagina man authselect-migration(7) spiega come migrare da authconfig a authselect.
Want to help? Learn how to contribute to Fedora Docs ›