Masa Depan Fedora 45: Pemasangan Jauh, Shadow Stack dan Keselamatan Kernel

Perkara utama:
  • Sokongan untuk pemasangan jauh yang selamat melalui pelayar menggunakan Anaconda WebUI dalam edisi Atomic Desktop.
  • Menggantikan pemasang GTK klasik dengan antara muka web yang ringan dalam imej ISO atom.
  • Mendayakan Shadow Stack secara lalai pada pemproses moden untuk menyekat serangan limpahan penimbal.
  • Bersedia untuk penyingkiran API ruang pengguna kriptografi yang tidak digunakan lagi dalam kernel Linux.
  • Penamatan pemecut kriptografi perkakasan yang tidak selamat untuk mengurangkan permukaan serangan sistem.

Logo Fedora Linux

El Pembangunan versi Fedora 45 yang seterusnya diteruskan dan menjanjikan kemas kini yang tegas dari segi keselamatan dan kebolehgunaan.

Dan adalah bahawa Cadangan teknikal terkini yang dikemukakan kepada Jawatankuasa Pemandu Kejuruteraan Fedora Ia mendedahkan tumpuan yang jelas untuk memodenkan proses pemasangan dan memperkukuh perlindungan terhadap kerentanan peringkat perkakasan kritikal.

Dianggap sebagai salah satu versi yang akan memberi tumpuan terbesar pada integriti struktur sistem, versi seterusnya bagi Fedora 45 bukan sahaja bertujuan untuk memudahkan penggunaan sistem pengendaliannya, tetapi juga untuk mengamankannya daripada kernelnya..

Pemasangan jarak jauh yang dimodenkan dengan Anaconda WebUI

A antara perubahan yang paling ketara Untuk edisi desktop atomik, seperti Silverblue dan Kinoite, ia adalah Pelaksanaan antara muka web Anaconda WebUI untuk mengurus pemasangan sepenuhnya dari jauh.

Apabila sistem sasaran bermula dengan parameter tertentu, Pengguna akan dapat menyelesaikan keseluruhan proses dari pelayar web pada komputer lainPenyelesaian ini menghapuskan sepenuhnya keperluan untuk menggunakan klien desktop jauh tradisional, yang beroperasi di bawah persekitaran selamat yang memerlukan pengesahan PIN dan menyulitkan semua trafik rangkaian secara lalai.

Antara muka web Anaconda sudah menyokong akses pembangunan jarak jauh melalui inst.webui.remote, tetapi tanpa pengesahan, TLS atau pengasingan konfigurasi. Perubahan ini menambah kawalan pengeluaran yang diperlukan untuk melaksanakannya sebagai ciri pilihan.

Pengesahan berasaskan PIN mengikut inst.rdppattern, dengan pilihan untuk keluar (inst.webui.remote.noauth) untuk pembangunan dan rangkaian yang dipercayai.
HTTPS dengan sijil yang ditandatangani sendiri: Cockpit menjananya secara automatik.
Port 443 ialah lalai untuk pengguna menyambung hanya melalui https://
Konfigurasi kabinet terasing untuk mengelakkan tetapan pemasang daripada bocor ke dalam sistem yang dipasang.
Akses jauh tidak diaktifkan secara lalai; pengguna mesti mendayakannya secara eksplisit menggunakan pilihan permulaan `inst.webui.remote`. Tanpa pengaktifan ini, tingkah laku kekal tidak berubah. Perubahan ini terpakai pada imej Desktop Atom.

Selain itu, Inisiatif ini bertujuan untuk menggantikan pemasang klasik berdasarkan antara muka grafik GTK dengan alat web baharu ini. disepadukan terus dalam imej pemasangan. Peralihan ini amat bermanfaat untuk peranti dengan sumber perkakasan yang sangat terhad, kerana pemprosesan berat pelayar dijalankan pada mesin kawalan pentadbir, meninggalkan peranti sasaran untuk memproses hanya perkhidmatan web yang sangat ringan.

Pengerasan kernel dan pembersihan kriptografi

Sebaliknya Pengedaran mengambil langkah pertama untuk menamatkan API ruang pengguna kripto, komponen yang Ia telah diisytiharkan usang kerana potensi risiko keselamatan yang ditimbulkannya. Pelan tersebut menyatakan bahawa penggunaan antara muka ini Ia akan dihadkan kepada hanya sekumpulan kecil pakej yang diketahui, membuka jalan untuk penyingkiran akhir yang dirancang dalam versi kernel akan datang.

selari, Keusangan mekanisme pecutan kriptografi perkakasan tertentu telah ditangani. yang meluaskan permukaan serangan secara tidak perlu dan yang sebelum ini telah dieksploitasi untuk mengubah suai data secara berniat jahat. Dengan mengalih keluar komponen khusus ini, Pembangun memastikan persekitaran yang lebih selamat tanpa mengorbankan prestasi, bergantung sepenuhnya pada pelaksanaan kriptografi yang dilaksanakan secara langsung dan selamat di ruang pengguna.

Perlindungan lanjutan dengan teknologi Shadow Stack

Selain itu, juga Ia telah dicadangkan la Pengaktifan lalai teknologi Shadow Stack dalam sistem 64-bit yang serasi. Mekanisme ini, yang disokong oleh perkakasan pemproses moden seperti Intel dari generasi kesebelas dan seterusnya dan mikroarkitektur AMD Zen3, mencipta senarai alamat kembali yang bebas dan tidak boleh diubah untuk fungsi yang dilaksanakan oleh sistem.

Jika penyerang cuba menulis ganti alamat pemulangan dalam ingatan utama melalui limpahan penimbal, yang Sistem akan segera mengesan percanggahan dengan membandingkannya dengan Shadow Stack dan akan menjana pengecualian.Langkah ini berkesan menyekat pelaksanaan kod yang tidak dibenarkan. Ia akan melindungi semua aplikasi dan pustaka yang dikompilasi dengan alat standard pengedaran secara telus, sekali gus meningkatkan postur keselamatan keseluruhan sistem pengendalian dengan ketara tanpa memerlukan campur tangan pengguna.


Tambahkan sebagai sumber pilihan dalam Google