Бъдещето на Fedora 45: Дистанционна инсталация, Shadow Stack и сигурност на ядрото

Ключови точки:
  • Поддръжка за защитена отдалечена инсталация чрез браузър, използвайки Anaconda WebUI в изданията на Atomic Desktop.
  • Замяна на класическия инсталатор на GTK с лек уеб интерфейс в атомни ISO образи.
  • Активиране на Shadow Stack по подразбиране на съвременните процесори за блокиране на атаки от препълване на буфера.
  • Подготовка за премахване на остарелия криптографски потребителски API в ядрото на Linux.
  • Премахване на несигурните хардуерни криптографски ускорители за намаляване на повърхността за атака на системата.

Лого на Fedora Linux

El Разработката на следващата версия на Fedora 45 продължава и обещава да бъде решаваща актуализация по отношение на сигурността и използваемостта.

И това е така Последни технически предложения, подадени до Управителния комитет на Fedora за инженерство Те разкриват ясен фокус върху модернизирането на процеса на инсталиране и засилването на защитата срещу критични уязвимости на хардуерно ниво.

Считана за една от версиите, които ще обърнат най-голямо внимание на структурната цялост на системата, следващата версия на Fedora 45 не само се стреми да улесни внедряването на своите операционни системи, но и да ги защити от самото им ядро..

Модернизирана дистанционна инсталация с Anaconda WebUI

A от най-поразителните промени За атомни настолни издания, като Silverblue и Kinoite, това е Внедряване на уеб интерфейса Anaconda WebUI за управление на инсталации напълно дистанционно.

Когато целевата система стартира с определен параметър, Потребителите ще могат да завършат целия процес от уеб браузър на друг компютърТова решение напълно елиминира необходимостта от използване на традиционни клиенти за отдалечен работен плот, работещи в защитена среда, която изисква удостоверяване с ПИН и криптира целия мрежов трафик по подразбиране.

Уеб интерфейсът на Anaconda вече поддържа отдалечен достъп за разработка чрез inst.webui.remote, но без удостоверяване, TLS или изолация на конфигурацията. Тази промяна добавя необходимите контроли за производство, за да го имплементира като допълнителна функция.

Удостоверяване, базирано на ПИН, следвайки шаблона inst.rdp, с опция за отказване (inst.webui.remote.noauth) за разработка и надеждни мрежи.
HTTPS със самоподписани сертификати: Cockpit ги генерира автоматично.
Порт 443 е по подразбиране, през който потребителите се свързват само чрез https://
Изолирана конфигурация на шкафа, за да се предотврати изтичане на настройките на инсталатора в инсталираната система.
Отдалеченият достъп не е активиран по подразбиране; потребителят трябва изрично да го активира, използвайки опцията за стартиране `inst.webui.remote`. Без това активиране поведението остава непроменено. Тази промяна се отнася за изображенията на Atomic Desktop.

Освен това, Тази инициатива има за цел да замени класическия инсталатор, базиран на графичния интерфейс на GTK, с този нов уеб инструмент. интегрирано директно в инсталационните образи. Този преход е особено полезен за устройства с много ограничени хардуерни ресурси, тъй като тежката обработка на браузъра се изпълнява на контролната машина на администратора, оставяйки целевото устройство да обработва само много лека уеб услуга.

Укрепване на ядрото и криптографско почистване

От друга страна дистрибуцията прави първата стъпка за оттегляне на API за потребителско пространство на криптовалути, компонент, който Обявено е за остаряло поради потенциалните рискове за сигурността, които представлява. В плана се посочва, че използването на този интерфейс Ще бъде ограничено само до много малка група известни пакети., което проправя пътя за планираното му окончателно премахване в бъдещи версии на ядрото.

Успоредно с това, Разглежда се остаряването на някои хардуерни механизми за криптографско ускорение. които ненужно разширяваха повърхността за атака и които преди това бяха използвани за злонамерена промяна на данни. Чрез премахването на тези специфични компоненти, Разработчиците осигуряват много по-сигурна среда, без да жертват производителността, разчитайки изцяло на криптографски имплементации, изпълнявани директно и сигурно в потребителското пространство.

Разширена защита с технологията Shadow Stack

В допълнение към това също Предложено е la Активиране по подразбиране на технологията Shadow Stack в съвместими 64-битови системи. Този механизъм, поддържан от хардуера на съвременни процесори като Intel от единадесето поколение нататък и микроархитектурата Zen3 на AMD, създава независим и непроменим списък с адреси за връщане на функции, изпълнявани от системата.

Ако атакуващ се опита да презапише адреса за връщане в основната памет чрез препълване на буфера, Системата веднага ще открие несъответствието, като го сравни със Shadow Stack и ще генерира изключение.Тази мярка ефективно блокира изпълнението на неоторизиран код. Тя ще защити прозрачно всички приложения и библиотеки, компилирани със стандартните инструменти на дистрибуцията, като значително ще подобри цялостната сигурност на операционната система, без да е необходима намеса на потребителя.


Добавяне като предпочитан източник в Google