El Fedora 45の次期バージョンの開発は継続中です。 そして、セキュリティと使いやすさの面で決定的なアップデートとなることが期待される。
そしてそれは Fedoraエンジニアリング運営委員会に提出された最近の技術提案 これらは、インストールプロセスの近代化と、ハードウェアレベルの重大な脆弱性に対する保護の強化に明確に重点を置いていることを示している。
システムの構造的完全性に最も重点を置くバージョンの一つとみなされている次期バージョンは、 Fedora 45は、オペレーティングシステムの展開を容易にするだけでなく、カーネルからセキュリティを確保することも目指している。.
Anaconda WebUI を使用した最新のリモートインストール
A 最も顕著な変化の一つ SilverblueやKinoiteなどのアトミックデスクトップ版の場合、 インストール管理のためのAnaconda WebUIウェブインターフェースの実装 完全にリモートで。
対象システムが特定のパラメータで開始すると、 ユーザーは別のコンピューターのウェブブラウザから全プロセスを完了できるようになります。このソリューションは、従来のリモートデスクトップクライアントを使用する必要性を完全に排除し、PIN認証を必須とし、すべてのネットワークトラフィックをデフォルトで暗号化する安全な環境で動作します。
AnacondaのWebインターフェースは、既にinst.webui.remoteを介したリモート開発アクセスをサポートしていますが、認証、TLS、構成分離は提供されていません。今回の変更により、これをオプション機能として実装するために必要な本番環境向け制御機能が追加されます。
PIN ベースの認証は inst.rdppattern に準拠し、開発環境および信頼できるネットワーク向けにオプトアウトオプション (inst.webui.remote.noauth) が用意されています。
自己署名証明書を使用したHTTPS:Cockpitが自動的に生成します。
ポート443は、ユーザーがhttps://経由でのみ接続するためのデフォルトです。
設置業者の設定が設置済みシステムに漏れ出すのを防ぐため、キャビネットを隔離した構成を採用しています。
リモートアクセスはデフォルトでは有効になっていません。ユーザーは、起動オプション`inst.webui.remote`を使用して明示的に有効にする必要があります。このオプションを有効にしない限り、動作は変わりません。この変更はAtomic Desktopイメージに適用されます。
さらに、 この取り組みは、GTKグラフィカルインターフェースに基づく従来のインストーラーを、この新しいウェブツールに置き換えることを目的としています。 インストールイメージに直接統合されています。この移行は、特にハードウェアリソースが非常に限られているデバイスにとって有益です。ブラウザの負荷の高い処理は管理者の制御マシンで実行されるため、ターゲットデバイスは非常に軽量なWebサービスのみを処理すればよいからです。
カーネルの強化と暗号化のクリーンアップ
一方、 ディストリビューションが暗号通貨ユーザースペースAPIの廃止に向けた第一歩を踏み出す、コンポーネント 潜在的なセキュリティリスクがあるため、旧式と宣言されました。 この計画では、このインターフェースの使用について規定している。 対象となるのは、ごく少数の既知のパッケージに限られます。これにより、将来のカーネルバージョンでの最終的な削除に向けた道が開かれた。
並行して、 特定のハードウェア暗号化アクセラレーション機構の陳腐化について対処する。 これは不必要に攻撃対象領域を拡大し、以前に悪意を持ってデータを改ざんするために悪用されていました。これらの特定のコンポーネントを削除することで、 開発者はパフォーマンスを犠牲にすることなく、より安全な環境を確保します。 ユーザー空間で直接かつ安全に実行される暗号化実装に完全に依存している。
Shadow Stackテクノロジーによる高度な保護
それに加えて、 提案されています la Shadow Stackテクノロジーをデフォルトで有効にする 互換性のある64ビットシステムにおいて。このメカニズムは、第11世代以降のIntelプロセッサやAMDのZen3マイクロアーキテクチャなどの最新プロセッサのハードウェアによってサポートされており、システムによって実行される関数の戻りアドレスの独立した変更不可能なリストを作成します。
攻撃者がメインメモリ内のリターンアドレスを上書きしようとした場合 バッファオーバーフローにより、 システムは、シャドウスタックと比較することで不一致を即座に検出し、例外を生成します。この対策により、不正なコードの実行が効果的に阻止されます。ディストリビューションの標準ツールでコンパイルされたすべてのアプリケーションとライブラリが透過的に保護され、ユーザーの操作を必要とせずにオペレーティングシステムの全体的なセキュリティ体制が大幅に強化されます。