Masa Depan Fedora 45: Instalasi Jarak Jauh, Shadow Stack, dan Keamanan Kernel

Poin kunci:
  • Dukungan untuk instalasi jarak jauh yang aman melalui browser menggunakan Anaconda WebUI di edisi Atomic Desktop.
  • Mengganti penginstal GTK klasik dengan antarmuka web ringan pada citra ISO atomik.
  • Mengaktifkan Shadow Stack secara default pada prosesor modern untuk memblokir serangan buffer overflow.
  • Mempersiapkan penghapusan API ruang pengguna kriptografi yang sudah usang di kernel Linux.
  • Penghapusan akselerator kriptografi perangkat keras yang tidak aman untuk mengurangi potensi serangan pada sistem.

Logo Fedora Linux

El Pengembangan versi Fedora 45 berikutnya terus berlanjut. dan menjanjikan pembaruan yang menentukan dalam hal keamanan dan kemudahan penggunaan.

Dan apakah itu Proposal teknis terbaru yang diajukan ke Komite Pengarah Teknik Fedora. Hal ini menunjukkan fokus yang jelas pada modernisasi proses instalasi dan penguatan perlindungan terhadap kerentanan tingkat perangkat keras yang kritis.

Dianggap sebagai salah satu versi yang akan paling fokus pada integritas struktural sistem, versi selanjutnya dari Fedora 45 tidak hanya berupaya mempermudah penyebaran sistem operasinya, tetapi juga mengamankannya dari kernelnya..

Instalasi jarak jauh yang dimodernisasi dengan Anaconda WebUI.

Sebuah dari perubahan yang paling mencolok Untuk edisi desktop atomik, seperti Silverblue dan Kinoite, itu adalah Implementasi antarmuka web Anaconda WebUI untuk mengelola instalasi. sepenuhnya dari jarak jauh.

Ketika sistem target dimulai dengan parameter tertentu, maka Pengguna dapat menyelesaikan seluruh proses melalui peramban web di komputer lain.Solusi ini sepenuhnya menghilangkan kebutuhan untuk menggunakan klien desktop jarak jauh tradisional, beroperasi di bawah lingkungan yang aman yang memerlukan otentikasi PIN dan mengenkripsi semua lalu lintas jaringan secara default.

Antarmuka web Anaconda sudah mendukung akses pengembangan jarak jauh melalui inst.webui.remote, tetapi tanpa otentikasi, TLS, atau isolasi konfigurasi. Perubahan ini menambahkan kontrol produksi yang diperlukan untuk mengimplementasikannya sebagai fitur opsional.

Autentikasi berbasis PIN mengikuti inst.rdppattern, dengan opsi untuk menonaktifkan (inst.webui.remote.noauth) untuk pengembangan dan jaringan tepercaya.
HTTPS dengan sertifikat yang ditandatangani sendiri: Cockpit membuatnya secara otomatis.
Port 443 adalah port default bagi pengguna untuk terhubung hanya melalui https://
Konfigurasi kabinet terisolasi untuk mencegah pengaturan pemasang bocor ke sistem yang terpasang.
Akses jarak jauh tidak diaktifkan secara default; pengguna harus mengaktifkannya secara eksplisit menggunakan opsi startup `inst.webui.remote`. Tanpa aktivasi ini, perilakunya tetap tidak berubah. Perubahan ini berlaku untuk image Atomic Desktop.

Selain itu, Inisiatif ini bertujuan untuk menggantikan penginstal klasik berbasis antarmuka grafis GTK dengan alat web baru ini. terintegrasi langsung dalam citra instalasi. Transisi ini sangat bermanfaat bagi perangkat dengan sumber daya perangkat keras yang sangat terbatas, karena pemrosesan berat browser dijalankan pada mesin kontrol administrator, sehingga perangkat target hanya memproses layanan web yang sangat ringan.

Pengerasan kernel dan pembersihan kriptografi

Di sisi lain Distribusi mengambil langkah pertama untuk menghentikan API ruang pengguna kripto., sebuah komponen yang Sistem tersebut telah dinyatakan usang karena potensi risiko keamanan yang ditimbulkannya. Rencana tersebut menyatakan bahwa penggunaan antarmuka ini Hal ini hanya akan dibatasi pada sejumlah kecil paket yang sudah dikenal., membuka jalan bagi penghapusan akhirnya yang direncanakan dalam versi kernel mendatang.

Secara paralel, Keusangan mekanisme akselerasi kriptografi perangkat keras tertentu dibahas. yang secara tidak perlu memperluas permukaan serangan dan yang sebelumnya telah dieksploitasi untuk memodifikasi data secara jahat. Dengan menghapus komponen-komponen spesifik ini, Para pengembang memastikan lingkungan yang jauh lebih aman tanpa mengorbankan kinerja, sepenuhnya bergantung pada implementasi kriptografi yang dieksekusi secara langsung dan aman di ruang pengguna.

Perlindungan tingkat lanjut dengan teknologi Shadow Stack.

Selain itu, juga Itu telah diusulkan la Pengaktifan default teknologi Shadow Stack pada sistem 64-bit yang kompatibel. Mekanisme ini, yang didukung oleh perangkat keras prosesor modern seperti Intel dari generasi kesebelas dan arsitektur mikro Zen3 AMD, menciptakan daftar alamat pengembalian yang independen dan tidak dapat diubah untuk fungsi yang dieksekusi oleh sistem.

Jika penyerang mencoba menimpa alamat pengembalian di memori utama melalui buffer overflow, Sistem akan segera mendeteksi ketidaksesuaian tersebut dengan membandingkannya dengan Shadow Stack dan akan menghasilkan pengecualian.Langkah ini secara efektif memblokir eksekusi kode yang tidak sah. Ini akan secara transparan melindungi semua aplikasi dan pustaka yang dikompilasi dengan alat standar distribusi, secara substansial meningkatkan postur keamanan sistem operasi secara keseluruhan tanpa memerlukan intervensi pengguna.


Tambahkan sebagai sumber pilihan di Google