El פיתוח הגרסה הבאה של פדורה 45 ממשיך ומבטיח להיות עדכון מכריע מבחינת אבטחה ושימושיות.
וזהו הצעות טכניות אחרונות שהוגשו לוועדת ההיגוי להנדסה של פדורה הם חושפים התמקדות ברורה במודרניזציה של תהליך ההתקנה וחיזוק ההגנה מפני פגיעויות קריטיות ברמת החומרה.
נחשבת לאחת הגרסאות שתשים את הדגש הגדול ביותר על שלמות מבנית המערכת, הגרסה הבאה של פדורה 45 לא רק מבקשת להקל על פריסת מערכות ההפעלה שלה, אלא גם לאבטח אותן מהליבה שלהן..
התקנה מרחוק מודרנית עם Anaconda WebUI
אונו מהשינויים הבולטים ביותר עבור מהדורות שולחן עבודה אטומיות, כגון Silverblue ו-Kinoite, זהו ה- יישום ממשק האינטרנט Anaconda WebUI לניהול התקנות מרחוק לחלוטין.
כאשר מערכת היעד מתחילה עם פרמטר ספציפי, ה- משתמשים יוכלו להשלים את התהליך כולו מדפדפן אינטרנט במחשב אחרפתרון זה מבטל לחלוטין את הצורך להשתמש בלקוחות שולחן עבודה מרוחק מסורתיים, הפועל תחת סביבה מאובטחת הדורשת אימות PIN ומצפינה את כל תעבורת הרשת כברירת מחדל.
ממשק האינטרנט של Anaconda כבר תומך בגישה לפיתוח מרחוק דרך inst.webui.remote, אך ללא אימות, TLS או בידוד תצורה. שינוי זה מוסיף את בקרות הייצור הדרושות כדי ליישם אותו כתכונה אופציונלית.
אימות מבוסס קוד סודי (PIN) לפי תבנית inst.rdppattern, עם אפשרות ביטול הצטרפות (inst.webui.remote.noauth) עבור רשתות פיתוח ורשתות מהימנות.
HTTPS עם אישורים חתומים עצמית: Cockpit מייצר אותם באופן אוטומטי.
פורט 443 הוא ברירת המחדל עבור משתמשים להתחברות רק דרך https://
תצורת ארון מבודדת למניעת דליפת הגדרות המתקין למערכת המותקנת.
גישה מרחוק אינה מופעלת כברירת מחדל; על המשתמש להפעיל אותה במפורש באמצעות אפשרות האתחול `inst.webui.remote`. ללא הפעלה זו, ההתנהגות תישאר ללא שינוי. שינוי זה חל על תמונות של Atomic Desktop.
בנוסף, יוזמה זו שואפת להחליף את מתקין המערכת הקלאסי המבוסס על הממשק הגרפי של GTK בכלי אינטרנט חדש זה. משולב ישירות בתוך תמונות ההתקנה. מעבר זה מועיל במיוחד עבור מכשירים עם משאבי חומרה מוגבלים מאוד, מכיוון שהעיבוד הכבד של הדפדפן מופעל על מכונת הבקרה של המנהל, מה שמשאיר את המכשיר היעד לעבד רק שירות אינטרנט קל משקל מאוד.
הקשחת ליבה וניקוי קריפטוגרפי
מצד שני ה- הפצה נוקטת בצעד ראשון להוצאת ממשק API של מרחב המשתמשים בקריפטו משימוש, רכיב אשר הוא הוכרז כמיושן עקב סיכוני האבטחה הפוטנציאליים שהוא מציב. התוכנית קובעת כי השימוש בממשק זה זה יוגבל רק לקבוצה קטנה מאוד של חבילות ידועות, מה שסולל את הדרך להסרתו הסופית המתוכננת בגרסאות ליבה עתידיות.
בְּמַקבִּיל, מטופלת ההתיישנות של מנגנוני האצה קריפטוגרפיים מסוימים בחומרה. שהרחיבו שלא לצורך את משטח ההתקפה ושנוצלו בעבר לשינוי זדוני של נתונים. על ידי הסרת רכיבים ספציפיים אלה, ה- מפתחים מבטיחים סביבה מאובטחת הרבה יותר מבלי להתפשר על ביצועים, הסתמכות מלאה על יישומים קריפטוגרפיים המבוצעים ישירות ומאובטחת במרחב המשתמש.
הגנה מתקדמת עם טכנולוגיית Shadow Stack
בנוסף לזה, גם הוצע la הפעלה ברירת מחדל של טכנולוגיית Shadow Stack במערכות תואמות של 64 סיביות. מנגנון זה, הנתמך על ידי חומרת מעבדים מודרניים כמו אינטל מהדור ה-11 ואילך ומיקרו-ארכיטקטורת Zen3 של AMD, יוצר רשימה עצמאית ובלתי ניתנת לשינוי של כתובות החזרה עבור פונקציות המבוצעות על ידי המערכת.
אם תוקף מנסה לדרוס את כתובת ההחזרה בזיכרון הראשי דרך גלישת מאגר, ה המערכת תזהה מיד את הפער על ידי השוואתו עם Shadow Stack ותיצור חריג.צעד זה חוסם ביעילות את ביצוע הקוד הלא מורשה. הוא יגן בצורה שקופה על כל היישומים והספריות שהורכבו באמצעות הכלים הסטנדרטיים של ההפצה, וישפר באופן משמעותי את מצב האבטחה הכולל של מערכת ההפעלה מבלי לדרוש התערבות של המשתמש.