Fremtiden for Fedora 45: Fjerninstallation, Shadow Stack og kernesikkerhed

Centrale punkter:
  • Understøttelse af sikker fjerninstallation via browser ved hjælp af Anaconda WebUI i Atomic Desktop-udgaver.
  • Erstatning af det klassiske GTK-installationsprogram med en let webgrænseflade i atomare ISO-billeder.
  • Aktivering af Shadow Stack som standard pÃ¥ moderne processorer for at blokere buffer overflow-angreb.
  • Forbereder fjernelse af den forældede kryptografiske brugerrums-API i Linux-kernen.
  • Udfasning af usikre hardwarekryptografiske acceleratorer for at reducere systemets angrebsflade.

Fedora Linux logo

El Udviklingen af ​​den næste version af Fedora 45 fortsætter og lover at være en afgørende opdatering med hensyn til sikkerhed og brugervenlighed.

Og er det Nylige tekniske forslag indsendt til Fedora Engineering Steering Committee De afslører et klart fokus på modernisering af installationsprocessen og styrkelse af beskyttelsen mod kritiske sårbarheder på hardwareniveau.

Den næste version af ... betragtes som en af ​​de versioner, der vil have størst fokus på systemets strukturelle integritet. Fedora 45 søger ikke kun at lette implementeringen af ​​sine operativsystemer, men også at sikre dem fra deres kerne..

Moderniseret fjerninstallation med Anaconda WebUI

A af de mest markante ændringer For atomiske desktop-udgaver, såsom Silverblue og Kinoite, er det Implementering af Anaconda WebUI webgrænsefladen til administration af installationer fuldstændig fjerntliggende.

Når målsystemet starter med en specifik parameter, Brugere vil kunne gennemføre hele processen fra en webbrowser på en anden computerDenne løsning eliminerer fuldstændigt behovet for at bruge traditionelle fjernskrivebordsklienter, der opererer under et sikkert miljø, der kræver PIN-godkendelse og krypterer al netværkstrafik som standard.

Anacondas webgrænseflade understøtter allerede fjernadgang til udvikling via inst.webui.remote, men uden godkendelse, TLS eller konfigurationsisolering. Denne ændring tilføjer de nødvendige produktionskontroller for at implementere det som en valgfri funktion.

PIN-baseret godkendelse efter inst.rdppattern, med en fravalgsmulighed (inst.webui.remote.noauth) for udvikling og betroede netværk.
HTTPS med selvsignerede certifikater: Cockpit genererer dem automatisk.
Port 443 er standardindstillingen for brugere, der kun kan oprette forbindelse via https://
Isoleret kabinetkonfiguration for at forhindre installatørindstillinger i at sive ind i det installerede system.
Fjernadgang er ikke aktiveret som standard; brugeren skal eksplicit aktivere det ved hjælp af opstartsindstillingen `inst.webui.remote`. Uden denne aktivering forbliver adfærden uændret. Denne ændring gælder for Atomic Desktop-billeder.

Derudover Dette initiativ har til formål at erstatte det klassiske installationsprogram baseret på GTK's grafiske brugerflade med dette nye webværktøj. integreret direkte i installationsbillederne. Denne overgang er især fordelagtig for enheder med meget begrænsede hardwareressourcer, da browserens tunge processering kører på administratorens kontrolmaskine, hvilket efterlader målenheden til kun at behandle en meget let webtjeneste.

Kernehærdning og kryptografisk rensning

På den anden side Distribution tager første skridt til at udfase krypto-brugerspace-API, en komponent der Den er blevet erklæret forældet på grund af de potentielle sikkerhedsrisici, den udgør. Planen angiver, at brugen af ​​denne grænseflade Det vil kun være begrænset til en meget lille gruppe af kendte pakker, hvilket baner vejen for den planlagte endelige fjernelse i fremtidige kerneversioner.

Parallelt hermed, Forældelsen af ​​visse hardwarekryptografiske accelerationsmekanismer behandles. der unødvendigt udvidede angrebsfladen, og som tidligere var blevet udnyttet til ondsindet at ændre data. Ved at fjerne disse specifikke komponenter, Udviklere sikrer et langt mere sikkert miljø uden at gå på kompromis med ydeevnen, fuldt ud afhængig af kryptografiske implementeringer, der udføres direkte og sikkert i brugerområdet.

Avanceret beskyttelse med Shadow Stack-teknologi

Ud over det også Det er blevet foreslået la Standardaktivering af Shadow Stack-teknologi i kompatible 64-bit systemer. Denne mekanisme, understøttet af hardwaren i moderne processorer som Intel fra den ellevte generation og fremefter og AMDs Zen3-mikroarkitektur, skaber en uafhængig og uændret liste over returadresser for funktioner, der udføres af systemet.

Hvis en angriber forsøger at overskrive returadressen i hovedhukommelsen gennem et bufferoverløb, Systemet vil straks registrere uoverensstemmelsen ved at sammenligne den med Shadow Stack og generere en undtagelse.Denne foranstaltning blokerer effektivt udførelsen af ​​uautoriseret kode. Den vil transparent beskytte alle applikationer og biblioteker, der er kompileret med distributionens standardværktøjer, hvilket forbedrer operativsystemets samlede sikkerhedstilstand betydeligt uden at kræve brugerindgriben.


Tilføj som foretrukken kilde i Google