El Le développement de la prochaine version de Fedora 45 se poursuit. et promet d'être une mise à jour décisive en termes de sécurité et de facilité d'utilisation.
Et c'est que le Propositions techniques récentes soumises au comité de pilotage de l'ingénierie de Fedora Ils révèlent une volonté manifeste de moderniser le processus d'installation et de renforcer la protection contre les vulnérabilités critiques au niveau matériel.
Considérée comme l'une des versions qui mettra le plus l'accent sur l'intégrité structurelle du système, la prochaine version de Fedora 45 ne cherche pas seulement à faciliter le déploiement de ses systèmes d'exploitation, mais aussi à les sécuriser au niveau du noyau..
Installation à distance modernisée avec l'interface web Anaconda
uno parmi les changements les plus marquants Pour les éditions de bureau atomiques, telles que Silverblue et Kinoite, c'est le Mise en œuvre de l'interface web Anaconda WebUI pour la gestion des installations entièrement à distance.
Lorsque le système cible démarre avec un paramètre spécifique, le Les utilisateurs pourront effectuer l'intégralité du processus depuis un navigateur web sur un autre ordinateur.Cette solution élimine complètement le besoin d'utiliser des clients de bureau à distance traditionnels, fonctionnant dans un environnement sécurisé qui exige une authentification par code PIN et chiffre par défaut tout le trafic réseau.
L'interface web d'Anaconda prend déjà en charge l'accès au développement à distance via inst.webui.remote, mais sans authentification, TLS ni isolation de la configuration. Cette modification ajoute les contrôles nécessaires à la production pour l'implémenter en tant que fonctionnalité optionnelle.
Authentification basée sur un code PIN suivant le modèle inst.rdppattern, avec une option de désactivation (inst.webui.remote.noauth) pour le développement et les réseaux de confiance.
HTTPS avec certificats auto-signés : Cockpit les génère automatiquement.
Le port 443 est le port par défaut pour les connexions utilisateur uniquement via https://
Configuration d'armoire isolée pour empêcher les paramètres d'installation de se propager dans le système installé.
L'accès à distance n'est pas activé par défaut ; l'utilisateur doit l'activer explicitement à l'aide de l'option de démarrage `inst.webui.remote`. Sans cette activation, le comportement reste inchangé. Cette modification s'applique aux images Atomic Desktop.
En outre, Cette initiative vise à remplacer le programme d'installation classique basé sur l'interface graphique GTK par ce nouvel outil web. Intégrée directement aux images d'installation, cette transition est particulièrement avantageuse pour les appareils aux ressources matérielles très limitées : le traitement intensif du navigateur est exécuté sur la machine de contrôle de l'administrateur, laissant à l'appareil cible le soin de traiter un service web très léger.
Renforcement du noyau et nettoyage cryptographique
D'autre part La distribution franchit une première étape vers la suppression de l'API espace utilisateur crypto, un composant qui Il a été déclaré obsolète en raison des risques potentiels qu'il représente pour la sécurité. Le plan stipule que l'utilisation de cette interface Il sera limité à un très petit groupe de paquets connus, ouvrant la voie à sa suppression définitive prévue dans les futures versions du noyau.
En parallèle, L'obsolescence de certains mécanismes d'accélération cryptographique matériels est abordée. qui élargissaient inutilement la surface d'attaque et qui avaient déjà été exploités pour modifier des données de manière malveillante. En supprimant ces composants spécifiques, Les développeurs garantissent un environnement beaucoup plus sécurisé sans sacrifier les performances. reposant entièrement sur des implémentations cryptographiques exécutées directement et de manière sécurisée dans l'espace utilisateur.
Protection avancée grâce à la technologie Shadow Stack
En plus de cela, aussi Il a été proposé la Activation par défaut de la technologie Shadow Stack sur les systèmes 64 bits compatibles. Ce mécanisme, pris en charge par le matériel des processeurs modernes tels que les processeurs Intel à partir de la onzième génération et la microarchitecture Zen 3 d'AMD, crée une liste indépendante et immuable d'adresses de retour pour les fonctions exécutées par le système.
Si un attaquant tente d'écraser l'adresse de retour dans la mémoire principale à cause d'un dépassement de tampon, le Le système détectera immédiatement l'anomalie en la comparant à la pile Shadow et générera une exception.Cette mesure bloque efficacement l'exécution de code non autorisé. Elle protège de manière transparente toutes les applications et bibliothèques compilées avec les outils standard de la distribution, renforçant ainsi considérablement la sécurité globale du système d'exploitation sans intervention de l'utilisateur.