El Η ανάπτυξη της επόμενης έκδοσης του Fedora 45 συνεχίζεται και υπόσχεται να αποτελέσει μια καθοριστική ενημέρωση όσον αφορά την ασφάλεια και τη χρηστικότητα.
Και είναι αυτό Πρόσφατες τεχνικές προτάσεις που υποβλήθηκαν στην Επιτροπή Διαχείρισης Μηχανικών της Fedora Αποκαλύπτουν μια σαφή εστίαση στον εκσυγχρονισμό της διαδικασίας εγκατάστασης και στην ενίσχυση της προστασίας από κρίσιμα τρωτά σημεία σε επίπεδο υλικού.
Θεωρείται μία από τις εκδόσεις που θα δώσουν τη μεγαλύτερη έμφαση στη δομική ακεραιότητα του συστήματος, η επόμενη έκδοση του Το Fedora 45 όχι μόνο επιδιώκει να διευκολύνει την ανάπτυξη των λειτουργικών συστημάτων του, αλλά και να τα ασφαλίσει από τον πυρήνα τους..
Εκσυγχρονισμένη απομακρυσμένη εγκατάσταση με το Anaconda WebUI
Ένα από τις πιο εντυπωσιακές αλλαγές Για εκδόσεις atomic desktop, όπως το Silverblue και το Kinoite, είναι το Υλοποίηση της διαδικτυακής διεπαφής Anaconda WebUI για τη διαχείριση εγκαταστάσεων εντελώς εξ αποστάσεως.
Όταν το σύστημα-στόχος ξεκινά με μια συγκεκριμένη παράμετρο, το Οι χρήστες θα μπορούν να ολοκληρώσουν ολόκληρη τη διαδικασία από ένα πρόγραμμα περιήγησης ιστού σε άλλον υπολογιστήΑυτή η λύση εξαλείφει εντελώς την ανάγκη χρήσης παραδοσιακών απομακρυσμένων υπολογιστών-πελατών, λειτουργώντας σε ένα ασφαλές περιβάλλον που απαιτεί έλεγχο ταυτότητας PIN και κρυπτογραφεί όλη την κίνηση δικτύου από προεπιλογή.
Η διεπαφή ιστού του Anaconda υποστηρίζει ήδη απομακρυσμένη πρόσβαση στην ανάπτυξη μέσω του inst.webui.remote, αλλά χωρίς έλεγχο ταυτότητας, TLS ή απομόνωση διαμόρφωσης. Αυτή η αλλαγή προσθέτει τους απαραίτητους ελέγχους παραγωγής για την εφαρμογή της ως προαιρετική λειτουργία.
Έλεγχος ταυτότητας βάσει PIN σύμφωνα με το inst.rdpppattern, με επιλογή εξαίρεσης (inst.webui.remote.noauth) για ανάπτυξη και αξιόπιστα δίκτυα.
HTTPS με αυτο-υπογεγραμμένα πιστοποιητικά: Το Cockpit τα δημιουργεί αυτόματα.
Η θύρα 443 είναι η προεπιλεγμένη ρύθμιση για σύνδεση των χρηστών μόνο μέσω https://
Διαμόρφωση απομονωμένου ντουλαπιού για την αποτροπή διαρροής των ρυθμίσεων του εγκαταστάτη στο εγκατεστημένο σύστημα.
Η απομακρυσμένη πρόσβαση δεν είναι ενεργοποιημένη από προεπιλογή. Ο χρήστης πρέπει να την ενεργοποιήσει ρητά χρησιμοποιώντας την επιλογή εκκίνησης `inst.webui.remote`. Χωρίς αυτήν την ενεργοποίηση, η συμπεριφορά παραμένει αμετάβλητη. Αυτή η αλλαγή ισχύει για τα είδωλα Atomic Desktop.
Επιπλέον, Αυτή η πρωτοβουλία επιδιώκει να αντικαταστήσει το κλασικό πρόγραμμα εγκατάστασης που βασίζεται στη γραφική διεπαφή GTK με αυτό το νέο διαδικτυακό εργαλείο. ενσωματώνεται απευθείας στις εικόνες εγκατάστασης. Αυτή η μετάβαση είναι ιδιαίτερα ωφέλιμη για συσκευές με πολύ περιορισμένους πόρους υλικού, καθώς η βαριά επεξεργασία του προγράμματος περιήγησης εκτελείται στον υπολογιστή ελέγχου του διαχειριστή, αφήνοντας τη συσκευή-στόχο να επεξεργάζεται μόνο μια πολύ ελαφριά υπηρεσία ιστού.
Σκλήρυνση πυρήνα και κρυπτογραφικός καθαρισμός
Από την άλλη πλευρά, το Η διανομή κάνει το πρώτο βήμα για την απόσυρση του API χώρου χρήστη κρυπτογράφησης, ένα στοιχείο που Έχει κηρυχθεί παρωχημένο λόγω των πιθανών κινδύνων ασφαλείας που ενέχει. Το σχέδιο αναφέρει ότι η χρήση αυτής της διεπαφής Θα περιοριστεί μόνο σε μια πολύ μικρή ομάδα γνωστών πακέτων, ανοίγοντας το δρόμο για την προγραμματισμένη τελική αφαίρεσή του σε μελλοντικές εκδόσεις πυρήνα.
Παράλληλα, Αντιμετωπίζεται η απαξίωση ορισμένων μηχανισμών κρυπτογραφικής επιτάχυνσης υλικού. που επέκτεινε άσκοπα την επιφάνεια επίθεσης και που είχε προηγουμένως αξιοποιηθεί για κακόβουλη τροποποίηση δεδομένων. Αφαιρώντας αυτά τα συγκεκριμένα στοιχεία, το Οι προγραμματιστές διασφαλίζουν ένα πολύ πιο ασφαλές περιβάλλον χωρίς να θυσιάζουν την απόδοση, βασιζόμενο πλήρως σε κρυπτογραφικές υλοποιήσεις που εκτελούνται απευθείας και με ασφάλεια στον χώρο του χρήστη.
Προηγμένη προστασία με τεχνολογία Shadow Stack
Επιπλέον, επίσης Έχει προταθεί la Προεπιλεγμένη ενεργοποίηση της τεχνολογίας Shadow Stack σε συμβατά συστήματα 64-bit. Αυτός ο μηχανισμός, που υποστηρίζεται από το υλικό των σύγχρονων επεξεργαστών όπως η Intel από την ενδέκατη γενιά και μετά και η μικροαρχιτεκτονική Zen3 της AMD, δημιουργεί μια ανεξάρτητη και αμετάβλητη λίστα διευθύνσεων επιστροφής για συναρτήσεις που εκτελούνται από το σύστημα.
Εάν ένας εισβολέας επιχειρήσει να αντικαταστήσει τη διεύθυνση επιστροφής στην κύρια μνήμη μέσω υπερχείλισης buffer, το Το σύστημα θα εντοπίσει αμέσως την απόκλιση συγκρίνοντάς την με το Shadow Stack και θα δημιουργήσει μια εξαίρεση.Αυτό το μέτρο εμποδίζει αποτελεσματικά την εκτέλεση μη εξουσιοδοτημένου κώδικα. Θα προστατεύει με διαφάνεια όλες τις εφαρμογές και τις βιβλιοθήκες που έχουν μεταγλωττιστεί με τα τυπικά εργαλεία της διανομής, ενισχύοντας σημαντικά τη συνολική ασφάλεια του λειτουργικού συστήματος χωρίς να απαιτείται η παρέμβαση του χρήστη.