مستقبل فيدورا 45: التثبيت عن بُعد، و Shadow Stack، وأمان النواة

النقاط الرئيسية:
  • دعم التثبيت الآمن عن بعد عبر المتصفح باستخدام واجهة المستخدم الرسومية Anaconda WebUI في إصدارات Atomic Desktop.
  • استبدال برنامج التثبيت الكلاسيكي GTK بواجهة ويب خفيفة الوزن في صور ISO الذرية.
  • تفعيل خاصية Shadow Stack افتراضيًا على المعالجات الحديثة لمنع هجمات تجاوز سعة المخزن المؤقت.
  • الاستعداد لإزالة واجهة برمجة تطبيقات مساحة المستخدم المشفرة المهملة في نواة لينكس.
  • إيقاف استخدام مسرعات التشفير غير الآمنة للأجهزة لتقليل مساحة الهجوم على النظام.

شعار فيدورا لينكس

El يستمر تطوير الإصدار التالي من فيدورا 45 ويعد هذا التحديث بمثابة نقلة نوعية حاسمة من حيث الأمان وسهولة الاستخدام.

وهي أن المقترحات التقنية الأخيرة المقدمة إلى اللجنة التوجيهية الهندسية لنظام فيدورا تكشف هذه الإجراءات عن تركيز واضح على تحديث عملية التثبيت وتعزيز الحماية ضد نقاط الضعف الحرجة على مستوى الأجهزة.

يُعتبر الإصدار التالي من أحد الإصدارات التي ستركز بشكل كبير على السلامة الهيكلية للنظام. لا تسعى فيدورا 45 فقط إلى تسهيل نشر أنظمة التشغيل الخاصة بها، بل تسعى أيضًا إلى تأمينها من نواة النظام..

تثبيت عن بعد مُحدَّث باستخدام واجهة مستخدم الويب Anaconda

A من أبرز التغييرات بالنسبة لإصدارات سطح المكتب الذرية، مثل Silverblue وKinoite، فهي تنفيذ واجهة الويب Anaconda WebUI لإدارة عمليات التثبيت عن بعد تماماً.

عندما يبدأ النظام المستهدف بمعامل محدد، فإن سيتمكن المستخدمون من إكمال العملية بأكملها من خلال متصفح الويب على جهاز كمبيوتر آخرهذا الحل يلغي تمامًا الحاجة إلى استخدام عملاء سطح المكتب البعيد التقليديين، حيث يعمل في بيئة آمنة تتطلب مصادقة رقم التعريف الشخصي (PIN) وتقوم بتشفير جميع حركة مرور الشبكة بشكل افتراضي.

تدعم واجهة الويب الخاصة بـ Anaconda بالفعل الوصول عن بُعد إلى بيئة التطوير عبر inst.webui.remote، ولكن بدون مصادقة أو بروتوكول TLS أو عزل الإعدادات. يضيف هذا التغيير عناصر التحكم اللازمة للإنتاج لتطبيق هذه الميزة كخيار إضافي.

المصادقة المستندة إلى رقم التعريف الشخصي (PIN) وفقًا لنمط inst.rdppattern، مع خيار إلغاء الاشتراك (inst.webui.remote.noauth) للتطوير والشبكات الموثوقة.
بروتوكول HTTPS مع شهادات موقعة ذاتيًا: يقوم Cockpit بإنشائها تلقائيًا.
المنفذ 443 هو المنفذ الافتراضي للمستخدمين للاتصال عبر https:// فقط
تم تصميم خزانة معزولة لمنع تسرب إعدادات المُثبِّت إلى النظام المُثبَّت.
لا يتم تفعيل الوصول عن بُعد افتراضيًا؛ يجب على المستخدم تفعيله صراحةً باستخدام خيار بدء التشغيل `inst.webui.remote`. بدون هذا التفعيل، يبقى السلوك كما هو. ينطبق هذا التغيير على صور Atomic Desktop.

وبالإضافة إلى ذلك، تهدف هذه المبادرة إلى استبدال برنامج التثبيت الكلاسيكي القائم على واجهة GTK الرسومية بهذه الأداة الجديدة عبر الويب. يتم دمجها مباشرةً ضمن صور التثبيت. يُعد هذا الانتقال مفيدًا بشكل خاص للأجهزة ذات الموارد المادية المحدودة للغاية، حيث يتم تشغيل المعالجة الثقيلة للمتصفح على جهاز التحكم الخاص بالمسؤول، مما يترك الجهاز المستهدف لمعالجة خدمة ويب خفيفة للغاية فقط.

تقوية النواة والتنظيف التشفيري

من ناحية أخرى ، تتخذ عملية التوزيع الخطوة الأولى نحو إيقاف واجهة برمجة تطبيقات مساحة المستخدم للعملات المشفرة، وهو المكون تم اعتبارها قديمة الطراز بسبب المخاطر الأمنية المحتملة التي تشكلها. تنص الخطة على استخدام هذه الواجهة سيقتصر ذلك على مجموعة صغيرة جدًا من الحزم المعروفةمما يمهد الطريق لإزالته النهائية المخطط لها في إصدارات النواة المستقبلية.

وبالتوازي مع ذلك، تمت معالجة مسألة تقادم بعض آليات تسريع التشفير للأجهزة. أدى ذلك إلى توسيع نطاق الهجوم بشكل غير ضروري، والذي تم استغلاله سابقًا لتعديل البيانات بشكل ضار. بإزالة هذه المكونات المحددة، يضمن المطورون بيئة أكثر أمانًا دون التضحية بالأداء، بالاعتماد كلياً على تطبيقات التشفير التي يتم تنفيذها بشكل مباشر وآمن في مساحة المستخدم.

حماية متقدمة بتقنية Shadow Stack

بالإضافة إلى ذلك أيضًا فقد اقترح la التفعيل الافتراضي لتقنية Shadow Stack في الأنظمة المتوافقة ذات 64 بت. هذه الآلية، المدعومة من قبل أجهزة المعالجات الحديثة مثل معالجات إنتل من الجيل الحادي عشر فصاعدًا وبنية Zen3 الدقيقة من AMD، تُنشئ قائمة مستقلة وغير قابلة للتغيير لعناوين الإرجاع للوظائف التي ينفذها النظام.

إذا حاول المهاجم الكتابة فوق عنوان الإرجاع في الذاكرة الرئيسية من خلال تجاوز سعة المخزن المؤقت، سيكتشف النظام على الفور التناقض من خلال مقارنته مع Shadow Stack وسيقوم بإنشاء استثناء.يمنع هذا الإجراء بشكل فعال تنفيذ التعليمات البرمجية غير المصرح بها. كما أنه يحمي جميع التطبيقات والمكتبات التي تم تجميعها باستخدام الأدوات القياسية للتوزيعة بشكل شفاف، مما يعزز بشكل كبير الوضع الأمني ​​العام لنظام التشغيل دون الحاجة إلى تدخل المستخدم.


أضف كمصدر مفضل في جوجل