El Futur de Fedora 45: Instal·lació remota, Shadow Stack i seguretat al Kernel

Punts clau:
  • Suport per a instal·lació remota segura via navegador mitjançant Anaconda WebUI en edicions Atomic Desktop.
  • Reemplaçament de l'instal·lador clàssic GTK per una interfície web lleugera a les imatges ISO atòmiques.
  • Habilitació per defecte de Shadow Stack en processadors moderns per bloquejar atacs de desbordament de memòria intermèdia.
  • Preparació per eliminar l'API d'espai d'usuari criptogràfic obsoleta al nucli de Linux.
  • Deprecació d'acceleradors criptogràfics de maquinari insegurs per reduir la superfície d'atac del sistema.

Logo de Fedora Linux

El desenvolupament de la propera versió de Fedora 45 continua en marxa i promet ser una actualització decisiva en termes de seguretat i usabilitat.

I és que les recent propostes tècniques presentades al Comitè Directiu d'Enginyeria de Fedora revelen un enfocament clar cap a la modernització del procés d'instal·lació i l'enduriment de la protecció contra vulnerabilitats crítiques a nivell de maquinari.

Considerada com una de les versions que tingués més enfocament en la integritat estructural del sistema, la propera versió de Fedora 45 no només busca facilitar el desplegament dels seus sistemes operatius, sinó també blindar-los des del nucli.

Instal·lació remota modernitzada amb Anaconda WebUI

La dels canvis més cridaners per a les edicions d'escriptori atòmic, com Silverblue i Kinoite, és la implementació de la interfície web Anaconda WebUI per gestionar instal·lacions de manera completament remota.

En arrencar el sistema de destinació amb un paràmetre específic, els usuaris podran completar tot el procés des d'un navegador web a un altre equip. Aquesta solució elimina completament la necessitat d'utilitzar clients d'escriptori remot tradicionals, operant sota un entorn segur que exigeix ​​autenticació mitjançant un PIN i xifra tot el trànsit de xarxa per defecte.

La interfície web d'Anaconda ja admet l'accés remot per al desenvolupament mitjançant inst.webui.remote, però sense autenticació, TLS ni aïllament de configuració. Aquest canvi afegeix els controls de producció necessaris per implementar-lo com una funció opcional:

Autenticació basada en PIN seguint l'inst.rdppatrón, amb una opció d'exclusió voluntària (inst.webui.remote.noauth) per a xarxes de desenvolupament i confiança.
HTTPS amb certificats autosignats: Cockpit els genera automàticament.
Port 443 per defecte perquè els usuaris es connectin només https://
Configuració de cabina aïllada per evitar que la configuració de l'instal·lador es filtri al sistema instal·lat.
L'accés remot no està habilitat per defecte; l'usuari ha d'activar-ho explícitament mitjançant l'opció d'arrencada inst.webui.remote. Sense aquesta activació, el comportament roman inalterat. Aquest canvi s'aplica a les imatges Atomic Desktop

Addicionalment, aquesta iniciativa busca reemplaçar el clàssic instal·lador basat en la interfície gràfica GTK per aquesta nova eina web integrada directament dins les imatges d'instal·lació. Aquesta transició resulta especialment beneficiosa per a dispositius amb recursos de maquinari molt limitats, ja que el processament pesant del navegador s'executa a la màquina de control de l'administrador, deixant que el dispositiu de destinació només processi un servei web summament lleuger.

Enduriment del nucli i neteja criptogràfica

Per altra banda la distribució fa el primer pas per retirar l'API d'espai d'usuari criptogràfic, Un component que ha estat declarat obsolet a causa dels potencials riscos de seguretat que representa. El pla estableix que lús daquesta interfície es restringirà únicament a un grup molt reduït de paquets coneguts, preparant el terreny per a la seva eliminació definitiva projectada en futures versions del nucli.

De manera paral·lela, s'aborda l'obsolescència de certs mecanismes d'acceleració criptogràfica per maquinari que ampliaven innecessàriament la superfície d'atac i que han estat explotats prèviament per modificar dades de manera maliciosa. En prescindir d'aquests components específics, els desenvolupadors asseguren un entorn molt més segur sense sacrificar el rendiment, confiant plenament en les implementacions de criptografia executades de forma directa i segura a l'espai d'usuari.

Protecció avançada amb tecnologia Shadow Stack

A més, també, s'ha proposat la habilitació predeterminada de la tecnologia Shadow Stack en sistemes de 64 bits compatibles. Aquest mecanisme, recolzat pel maquinari de processadors moderns com els Intel a partir de l'onzena generació i la microarquitectura Zen3 d'AMD, crea una llista independent i inalterable de les adreces de retorn de les funcions executades pel sistema.

Si un atacant intenta sobreescriure l'adreça de retorn a la memòria principal mitjançant un desbordament de memòria intermèdia, el sistema detectarà immediatament la discrepància en comparar-la amb Shadow Stack generarà una excepció, bloquejant de tall l'execució de codi no autoritzat. Aquesta mesura protegirà de forma transparent totes les aplicacions i biblioteques compilades amb les eines estàndard de la distribució, elevant substancialment la postura de seguretat global del sistema operatiu sense requerir intervenció de l'usuari.


Afegir com a font preferida a Google