Budoucnost Fedory 45: Vzdálená instalace, Shadow Stack a zabezpečení jádra

Klíčové body:
  • Podpora pro bezpečnou vzdálenou instalaci přes prohlížeč s využitím Anaconda WebUI v edicích Atomic Desktop.
  • Nahrazení klasického instalačního programu GTK odlehčeným webovým rozhraním v atomických ISO obrazech.
  • Povolení funkce Shadow Stack ve výchozím nastavení na moderních procesorech pro blokování útoků z přetečení vyrovnávací paměti.
  • Příprava na odstranění zastaralého kryptografického uživatelského API v linuxovém jádře.
  • Zastarávání nezabezpečených hardwarových kryptografických akcelerátorů za účelem snížení plochy útoku systému.

Logo Fedora Linux

El Vývoj další verze Fedory 45 pokračuje a slibuje rozhodující aktualizaci z hlediska bezpečnosti a použitelnosti.

A je to Nedávné technické návrhy předložené Řídicímu výboru Fedory pro inženýrství Odhalují jasné zaměření na modernizaci instalačního procesu a posílení ochrany před kritickými zranitelnostmi na úrovni hardwaru.

Další verze, která je považována za jednu z verzí, jež se nejvíce zaměří na strukturální integritu systému Fedora 45 se nejen snaží usnadnit nasazení svých operačních systémů, ale také je zabezpečit již od jejich jádra..

Modernizovaná vzdálená instalace s Anaconda WebUI

Uno z nejvýraznějších změn Pro atomické desktopové edice, jako jsou Silverblue a Kinoite, je to Implementace webového rozhraní Anaconda WebUI pro správu instalací zcela na dálku.

Když cílový systém začíná se specifickým parametrem, Uživatelé budou moci celý proces dokončit z webového prohlížeče na jiném počítači.Toto řešení zcela eliminuje potřebu používat tradiční klienty pro vzdálenou plochu a funguje v zabezpečeném prostředí, které vyžaduje ověřování PINem a ve výchozím nastavení šifruje veškerý síťový provoz.

Webové rozhraní Anacondy již podporuje vzdálený vývojářský přístup přes inst.webui.remote, ale bez ověřování, TLS nebo izolace konfigurace. Tato změna přidává potřebné produkční ovládací prvky pro jeho implementaci jako volitelné funkce.

Ověřování založené na PINu podle vzoru inst.rdp s možností odhlášení (inst.webui.remote.noauth) pro vývoj a důvěryhodné sítě.
HTTPS s certifikáty podepsanými držitelem: Cockpit je generuje automaticky.
Port 443 je výchozí nastavení pro připojení uživatelů pouze přes https://.
Izolovaná konfigurace rozvaděče zabraňuje úniku instalačních nastavení do instalovaného systému.
Vzdálený přístup není ve výchozím nastavení povolen; uživatel jej musí explicitně povolit pomocí spouštěcí volby `inst.webui.remote`. Bez této aktivace zůstává chování nezměněno. Tato změna se týká obrazů Atomic Desktop.

Navíc Tato iniciativa se snaží nahradit klasický instalační program založený na grafickém rozhraní GTK tímto novým webovým nástrojem. integrováno přímo do instalačních obrazů. Tento přechod je obzvláště výhodný pro zařízení s velmi omezenými hardwarovými prostředky, protože náročné zpracování prohlížeče je spuštěno na řídicím počítači administrátora, takže cílové zařízení zpracovává pouze velmi lehkou webovou službu.

Zpevnění jádra a kryptografické čištění

Na druhé straně Distribuce podniká první krok k ukončení používání API pro kryptoměny, součást, která Byl prohlášen za zastaralý kvůli potenciálním bezpečnostním rizikům, která představuje. Plán uvádí, že použití tohoto rozhraní Bude omezeno pouze na velmi malou skupinu známých balíčků., což připravuje cestu pro jeho plánované konečné odstranění v budoucích verzích jádra.

Paralelně, Je řešena zastaralost některých hardwarových mechanismů kryptografické akcelerace. které zbytečně rozšiřovaly oblast útoku a které byly dříve zneužity ke škodlivé úpravě dat. Odstraněním těchto specifických komponent Vývojáři zajišťují mnohem bezpečnější prostředí bez obětování výkonu, plně se spoléhající na kryptografické implementace prováděné přímo a bezpečně v uživatelském prostoru.

Pokročilá ochrana s technologií Shadow Stack

Kromě toho také Bylo navrženo la Výchozí povolení technologie Shadow Stack v kompatibilních 64bitových systémech. Tento mechanismus, podporovaný hardwarem moderních procesorů, jako je Intel od jedenácté generace a mikroarchitektura Zen3 od AMD, vytváří nezávislý a neměnný seznam návratových adres pro funkce prováděné systémem.

Pokud se útočník pokusí přepsat návratovou adresu v hlavní paměti přes přetečení vyrovnávací paměti, Systém okamžitě detekuje nesrovnalost porovnáním se Shadow Stack a vygeneruje výjimku.Toto opatření účinně blokuje spouštění neoprávněného kódu. Transparentně ochrání všechny aplikace a knihovny kompilované standardními nástroji distribuce, čímž podstatně zvýší celkovou bezpečnost operačního systému bez nutnosti zásahu uživatele.


Přidat jako preferovaný zdroj v Googlu