OpenSSH 10.4 dikeluarkan pada 6 Julai 2026, dan 10.5 pada 11 Ogos 2026. Kedua-duanya sudah pun sampai ke pelayan melalui kemas kini pengedaran, dan antara keduanya terdapat tiga perubahan yang ditandakan sendiri oleh projek itu sebagai berkemungkinan tidak serasi. Ia wajar dibaca sebelum anda menaik taraf, kerana apabila sshd rosak, harganya ialah anda tidak boleh masuk untuk membaikinya.

Tiga Perubahan Berkemungkinan Tidak Serasi dalam 10.4

  • Mod lambakan konfigurasi kini menggunakan arahan huruf besar-kecil bercampur. sshd -T dan ssh -G kini mengeluarkan PubkeyAuthentication dan bukan huruf kecil semuanya. Mana-mana skrip yang menyemak konfigurasi dengan sshd -T | grep pubkeyauthentication akan berhenti sepadan secara senyap — tiada ralat, cuma tiada padanan selamanya, selepas itu semakan pematuhan atau automasi anda membuat kesimpulan yang salah. Tukar kepada grep -i untuk membetulkannya.
  • Pada Linux, kegagalan kotak pasir seccomp kini membawa maut dan bukan lagi membenarkan operasi diteruskan. Dahulu sshd akan merosot dan terus berkhidmat apabila kotak pasir gagal dimulakan; kini ia berhenti. Pada kernel lama, bekas terhad dan sesetengah platform virtualisasi, ini bermakna sshd mungkin enggan bermula selepas naik taraf. Arahnya betul — kotak pasir yang lumpuh secara senyap bermakna andaian keselamatan itu sudah tiada — tetapi anda perlu tahu sebelum, bukan selepas.
  • Lapisan pengangkutan lebih ketat: mesej bukan KEX semasa rundingan semula selepas pengesahan kini menyebabkan pemutusan. Klien yang berkelakuan baik tidak akan tersandung, tetapi pustaka lama, alat hos lompat dan sesi berjangka panjang mungkin terputus selepas berjalan seketika. Jika sesi mula mati selepas sejam dua pasca naik taraf, lihat di sini dahulu.

10.4 turut membawa tiga pembaikan keselamatan: manipulasi lokasi muat turun sftp oleh pelayan berniat jahat, sekatan pemindahan scp jauh ke jauh, dan pemotongan hujah baris arahan internal-sftp yang menjejaskan pilihan keselamatan. Yang terakhir itu wajar diberi perhatian: jika anda membina akaun SFTP terhad dengan menghantar hujah kepada internal-sftp, pemotongan bermakna sekatan yang anda sangka telah dikenakan mungkin tidak pernah berkuat kuasa.

Apa yang Berubah dalam 10.5

10.5 hanya mempunyai satu item berkemungkinan tidak serasi: OpenSSH mudah alih kini memerlukan sokongan ECC dalam libcrypto, termasuk lengkung NISTP521. Pakej pengedaran tidak terjejas; jika anda membina terhadap OpenSSL yang dipangkas, binaan itu kini gagal terus.

Ciri baharu yang paling berguna ialah ssh -Z, yang mencetak kunci yang dicuba semasa pengesahan kunci awam, mengikut turutan. Ia menangani terus bentuk Permission denied (publickey) yang paling lazim: terlalu banyak kunci tempatan, tujuh lapan identiti dimuatkan dalam ssh-agent, dan MaxAuthTries pelayan (lalai 6) habis sebelum kunci yang betul mendapat gilirannya. Dahulu anda perlu mengira turutannya daripada output ssh -vvv; kini satu bendera menunjukkannya.

Selebihnya dalam 10.5: ssh-keygen boleh menetapkan atau mengosongkan bendera touch-required dan verify-required pada kunci persendirian FIDO; pengesahan sijil kini mengutamakan kunci FIDO yang kurang menyusahkan; dan sshd menggunakan setproctitle(3) untuk menandakan pemantau selepas pengesahan sebagai sshd-session, menjadikan senarai proses jauh lebih mudah dibaca.

Disiplin Menaik Taraf sshd (Lebih Penting daripada Nombor Versi)

  • Sentiasa biarkan satu sesi sedia ada terbuka. Selepas menaik taraf dan memulakan semula sshd, buka tetingkap yang benar-benar baharu dan sambung semula; tutup yang asal hanya setelah yang baharu berfungsi. Sambungan sedia ada terus hidup melepasi mula semula sshd — itulah tali keselamatan anda.
  • Semak sintaks sebelum memulakan semula: sudo sshd -t. Untuk membaca konfigurasi berkesan, gunakan sudo sshd -T (ingat perubahan huruf besar-kecil di atas).
  • Pada bekas atau kernel lama, sahkan ketersediaan seccomp dahulu, jika tidak anda akan terus terlanggar perubahan kegagalan-membawa-maut itu.
  • Ketahui laluan luar jalur anda lebih awal. Konsol VNC atau bersiri penyedia anda dan mod penyelamat sepatutnya sesuatu yang pernah anda gunakan sekali, bukan sesuatu yang anda pelajari ketika gangguan sedang berlaku.

Jika Anda Benar-benar Terkunci di Luar

Mulakan dengan mengasingkan masalah lapisan rangkaian daripada masalah perkhidmatan SSH, kerana kedua-duanya menuju arah yang sama sekali berbeza. Tidak boleh SSH ke VPS anda? Senarai semak langkah demi langkah memberikan susunan penuh — rangkaian tempatan, tembok api, port, kemudian keadaan perkhidmatan — manakala apa yang perlu dilakukan apabila VPS anda tidak dapat disambung (tamat masa SSH) menumpukan simptom berbentuk tamat masa. Untuk pencegahan — log masuk berasaskan kunci, peraturan ufw, sama ada menukar port berbaloi — lihat pengukuhan keselamatan VPS: tembok api ufw dan log masuk kunci SSH. Setiap instance SharkCloud boleh dicapai daripada konsol, jadi sshd yang mati sepenuhnya pun tidak bermakna memasang semula sistem.