GitHub يحسّن أمان SSH بإزالة خوارزميات قديمة وإضافة خوارزمية مقاومة للكم
تستعد منصة GitHub لإجراء تغييرات واسعة على بروتوكول SSH لتعزيز الأمان، حيث تتضمن هذه التحديثات إزالة خوارزميات قديمة وإضافة خوارزمية جديدة مقاومة لهجمات الحواسيب الكمومية.

تحديثات أمنية شاملة لبروتوكول SSH
أعلنت GitHub عن مجموعة من التحسينات الأمنية الجوهرية لبروتوكول SSH، تهدف إلى تعزيز حماية الاتصالات بين المستخدمين والمنصة. تشمل هذه التغييرات إزالة عدة خوارزميات قديمة، وإضافة خوارزمية جديدة متقدمة، وفرض متطلبات صارمة على حجم مفاتيح RSA المستخدمة. ويمكن الرجوع إلى GitHub Changelog للاطلاع على التفاصيل الأصلية للمصدر.
تأتي هذه الخطوة في إطار جهود GitHub المستمرة لتحسين أمان التطبيقات، حيث تهدف الشركة إلى مواكبة المعايير الحديثة للأمان السيبراني والتكيف مع التهديدات الناشئة، بما في ذلك تهديدات الحوسبة الكمومية المستقبلية. ويمكن الرجوع إلى Back to changelog للاطلاع على التفاصيل الأصلية للمصدر.
إزالة الخوارزميات الضعيفة
ستقوم GitHub بإزالة القدرة على استخدام مفاتيح RSA التي تعتمد على خوارزمية SHA-1 في بروتوكول SSH. يشمل هذا الإزالة نوع التوقيع ssh-rsa، بما في ذلك شهادات ssh-rsa-cert-v01@openssh.com التي تستخدم SHA-1. كما سيتم إزالة آلية تبادل المفاتيح diffie-hellman-group-exchange-sha256، وهي خوارزمية بطيئة ونادراً ما تُستخدم، وقد تتعرض للاختراق مع تقدم تقنيات الحوسبة الكمومية.
يوضح فريق GitHub أن إزالة استخدام SHA-1 لمفاتيح RSA ترجع إلى كونها خوارزمية معروفة بضعفها الأمني. كما تهدف زيادة أحجام المفاتيح إلى التوافق مع متطلبات الأمان التي توفر حماية بمستوى 128 بت، مما يعزز من صعوبة هجمات القوة الغاشمة.
إضافة خوارزمية مقاومة للكم
إلى جانب إزالة الخوارزميات القديمة، ستضيف GitHub دعمًا لطريقة تبادل المفاتيح المقاومة للكم mlkem768x25519-sha256 لجلسات SSH على github.com و GitHub Enterprise Cloud مع خاصية Data Residency، باستثناء المنطقة الأمريكية. يسمح هذا الإضافة بتقديم طريقة تبادل مفاتيح أحدث وأكثر أداءً، وآمنة ضد هجمات الحواسيب الكمومية.
لا تتطلب إضافة خوارزمية ML-KEM أي تغييرات من المستخدمين. ستقوم عملاء SSH تلقائياً باستخدام الخوارزمية الجديدة كافتراضي إذا تم تفضيلها في الإعدادات. أما المستخدمون الذين يستخدمون عملاء SSH أقدم، فسيتم تحويلهم تلقائياً إلى خوارزمية تبادل مفاتيح أقدم، مما يضمن استمرارية الخدمة دون انقطاع.
متطلبات جديدة لمفاتيح RSA
سيتم تطبيق متطلبات جديدة على حجم مفاتيح RSA. يجب أن تكون جميع مفاتيح RSA الجديدة التي يتم رفعها بعد 14 أكتوبر 2026 بحجم 3072 بت على الأقل، سواء للتوقيع أو المصادقة. يهدف هذا الإجراء إلى ضمان مستوى أمان كافٍ في مواجهة التهديدات المستقبلية.
للمستخدمين الذين يستخدمون مفاتيح RSA موجودة مسبقاً، يوصي فريق GitHub بالتحقق من استخدام RSA مع SHA-2، أي أنواع التوقيع rsa-sha2-256 و rsa-sha2-512. لا حاجة لتوليد مفتاح جديد، حيث أن جميع مفاتيح RSA قادرة على التوقيع بجميع خوارزميات التجزئة. طالما يدعم برنامج SSH أو المكتبة المستخدمة RSA مع SHA-2، يمكن الاستمرار في استخدام المفتاح نفسه دون مشاكل، حيث ستختار معظم تطبيقات SSH هذه الخيارات تلقائياً.
الجدول الزمني للتنفيذ
ستدخل هذه التغييرات حيز التنفيذ على مراحل زمنية محددة. في 14 أكتوبر 2026، ستصبح متطلبات حجم مفاتيح RSA الجديدة سارية المفعول، وسيتم تفعيل خوارزمية mlkem768x25519-sha256 على github.com و GitHub Enterprise Cloud مع Data Residency (باستثناء المنطقة الأمريكية).
في 4 نوفمبر 2026، ستقوم GitHub بإجراء اختبار انقطاع (brownout) لإزالة نوع التوقيع ssh-rsa (مفاتيح RSA باستخدام SHA-1) وخوارزمية تبادل المفاتيح diffie-hellman-group-exchange-sha256. سيتكرر هذا الاختبار في 9 ديسمبر 2026. أخيراً، في 13 يناير 2027، سيتم إزالة هذه الخوارزميات نهائياً. بالنسبة لـ GitHub Enterprise Server، ستدخل هذه التغييرات حيز التنفيذ في الإصدار 3.25، باستثناء إضافة mlkem768x25519-sha256 التي ستدخل حيز التنفيذ في الإصدار 3.24.
توصيات للمستخدمين
المستخدمون المتأثرون بهذه التغييرات هم فقط أولئك الذين يتصلون عبر SSH باستخدام عميل Git، أو أولئك الذين يستخدمون بروتوكول Git غير المصادق عليه في GitHub Enterprise Server. إذا كانت عناوين Git remotes الخاصة بك تبدأ بـ https://، فلن تؤثر هذه التغييرات عليك.
للتحقق من توافق برامجك، يُنصح بالاطلاع على قائمة البرامج الشائعة التي تستخدم SSH للاتصال بـ GitHub والإصدارات اللازمة لدعم RSA مع SHA-2 بشكل قوي مع الإعدادات الافتراضية. إذا كنت تستخدم برامج أقدم ولا تستطيع ترحيلها، يمكنك استخدام مفاتيح Ed25519 أو ECDSA بدلاً من ذلك. جميع مفاتيح Ed25519 و ECDSA المدعومة قوية وآمنة، وستستمر في العمل بشكل دائم.
لتوليد مفاتيح جديدة، يوصي فريق GitHub باستخدام مفتاح Ed25519 كلما أمكن ذلك. ومع ذلك، إذا كنت لا تزال بحاجة إلى مفتاح RSA للتوافق مع خدمات أخرى، يمكنك توليد واحد طالما كان حجمه 3072 بت على الأقل. يوفر هذا التوجيه للمستخدمين خيارات مرنة للتكيف مع المتطلبات الأمنية الجديدة دون تعطيل سير عملهم.
المصادر
- GitHub ChangelogSecurity improvements for SSH