
由 OpenBSD 团队主导的 OpenSSH 10.3 正式发布!本次更新大幅提升了系统的整体安全基线与交互体验,但引入了多项破坏性变更。你现在就可以通过官方镜像源来获取最新版本。
OpenSSH 10.3 主要更新
破坏性变更与安全防线收紧
为了修补潜在的安全隐患,新版本果断淘汰了部分不合时宜的旧版设定:
- 重密钥机制强制执行:客户端与服务端现在彻底剥离了对「不支持重密钥」的旧版协议实现兼容。连接过程中一旦触发重密钥流程,这类连接将直接判定失败并被强行阻断。
- 证书通配符策略大改:不再将包含「空主体」的证书默认为通配符。此外,通配符匹配仅允许应用于「Host 证书」,全面禁用了「用户证书」的通配符匹配权限。
- 根除 Shell 注入风险:针对常用的
ProxyJump (-J)参数,SSH 客户端新增了严格的输入校验机制。系统会严密审查命令行传入的用户与主机名格式,避免不可信输入引发恶意 Shell 注入攻击。
核心漏洞修复清单
新版本集中封堵了多个可能被恶意利用的高危漏洞:
| 漏洞模块 | 风险描述与底层修复方案 |
|---|---|
| 配置令牌解析 | 修复了配置文件中存在用户可控输入令牌时,非法扩展可能引发的恶意命令执行漏洞。 |
sshd主体匹配 | 解决了特定触发条件下,authorized_keys文件在处理含逗号分隔的字段时,出现的证书主体匹配错乱问题。 |
传统scp越权 | 修复了旧版模式下以 root 身份下载文件时,未正确清除setuid和setgid权限位的问题。 |
除上述漏洞修复外,开发团队还深度优化了 ECDSA 密钥的算法处理逻辑,确保系统「只认」明确被许可的算法。并对配置指令机制、PAM 认证模块以及底层日志系统的健壮性,进行了全方位加固。
核心功能与可用性跃升
代理转发与协议扩展
紧跟行业通信标准,OpenSSH 10.3 全面适配了 IANA 官方分配的 SSH 代理转发代码点。配套的ssh-agent和ssh-add工具也同步升级,现已原生支持协议扩展查询。你可以直接通过ssh-add新增的-Q参数,查看系统支持的扩展能力。
多路复用与会话监控
对于重度依赖复杂 SSH 隧道的开发者,新版本引入了极为实用的「多路复用」状态探查指令,排查网络拥塞不再抓瞎。
# 适用环境:OpenSSH 10.3+ 客户端,且已开启多路复用
# 查询当前多路复用连接的详细底层信息
ssh -O conninfo
# 实时检查并列出当前活跃的所有通道状态
ssh -O channels
在交互式终端会话中,你也可以随时使用转义序列~I,实时获取同类连接的监控数据。
服务端配置与密钥调度优化
- 在服务器运维层面,
RevokedHostKeys和RevokedKeys指令现在支持同时加载多个密钥吊销列表文件,极大降低了大规模集群的配置维护门槛。 - 针对猖獗的脚本扫号攻击,
sshd服务端的PerSourcePenalties机制完成了强化,新增了invaliduser专属惩罚标签。管理员能够对「使用不存在用户名」进行爆破尝试的源 IP,实施精准封堵。同时,系统底层的惩罚计时器已经升级为浮点值计算,拦截精度大幅度提升。
最后,在密钥与底层性能方面,本次更新还带来了以下升级:
- 格式兼容扩容:现已原生支持将 ED25519 密钥直接写入 PKCS8 数据格式。
- 普及无密认证:FIDO/WebAuthn 硬件安全签名支持正式设为「默认开启」状态。
- 抗量子性能调优:针对
sntrup761抗量子密码学算法,核心密钥的交换过程进行了深度性能优化。
更多技术细节,请直接查看官方更新日志。














最新评论
提供snap包没意见,但是移除deb,还把deb改成虚包指向snap,实在是让人作呕
为什么关机关电源后,开机时打开电源就开机了。对电脑有损伤吗?
有多亮,是blingbling的吗🤣
这个网站眼前一亮