De toekomst van Fedora 45: installatie op afstand, Shadow Stack en kernelbeveiliging

Belangrijkste punten:
  • Ondersteuning voor veilige installatie op afstand via de browser met behulp van Anaconda WebUI in Atomic Desktop-edities.
  • De klassieke GTK-installer wordt vervangen door een lichtgewicht webinterface in Atomic ISO-images.
  • Shadow Stack standaard ingeschakeld op moderne processors om bufferoverloopaanvallen te blokkeren.
  • Voorbereidingen voor de verwijdering van de verouderde cryptografische gebruikersruimte-API in de Linux-kernel.
  • Het uitfaseren van onveilige hardwarematige cryptografische versnellers om het aanvalsoppervlak van het systeem te verkleinen.

Fedora Linux-logo

El De ontwikkeling van de volgende versie van Fedora 45 gaat door. en belooft een doorslaggevende update te worden op het gebied van beveiliging en gebruiksgemak.

En is dat Recente technische voorstellen ingediend bij de Fedora Engineering Steering Committee Ze tonen een duidelijke focus op het moderniseren van het installatieproces en het versterken van de bescherming tegen kritieke kwetsbaarheden op hardwareniveau.

De volgende versie wordt beschouwd als een van de versies die de grootste nadruk zal leggen op de structurele integriteit van het systeem. Fedora 45 streeft er niet alleen naar om de implementatie van zijn besturingssystemen te vergemakkelijken, maar ook om ze te beveiligen tegen aanvallen vanuit de kernel..

Gemoderniseerde installatie op afstand met Anaconda WebUI

Een van de meest opvallende veranderingen Voor desktopversies met atomaire functionaliteit, zoals Silverblue en Kinoite, geldt het volgende: Implementatie van de Anaconda WebUI-webinterface voor het beheren van installaties. volledig op afstand.

Wanneer het doelsysteem start met een specifieke parameter, dan Gebruikers kunnen het hele proces voltooien via een webbrowser op een andere computer.Deze oplossing maakt het gebruik van traditionele externe bureaubladclients volledig overbodig. De oplossing werkt in een beveiligde omgeving die PIN-authenticatie vereist en al het netwerkverkeer standaard versleutelt.

De webinterface van Anaconda ondersteunt al toegang op afstand voor ontwikkelaars via inst.webui.remote, maar zonder authenticatie, TLS of configuratie-isolatie. Deze wijziging voegt de nodige beheermogelijkheden toe om dit als optionele functie te implementeren.

Authenticatie met pincode volgens het inst.rdppattern, met een optie om dit uit te schakelen (inst.webui.remote.noauth) voor ontwikkelings- en vertrouwde netwerken.
HTTPS met zelfondertekende certificaten: Cockpit genereert deze automatisch.
Poort 443 is de standaardpoort voor gebruikers om alleen verbinding te maken via https://
Geïsoleerde kastconfiguratie om te voorkomen dat installatie-instellingen doorwerken in het geïnstalleerde systeem.
Externe toegang is niet standaard ingeschakeld; de gebruiker moet dit expliciet inschakelen met de opstartoptie `inst.webui.remote`. Zonder deze activering blijft het gedrag ongewijzigd. Deze wijziging is van toepassing op Atomic Desktop-images.

Bovendien is de Dit initiatief heeft tot doel het klassieke installatieprogramma, gebaseerd op de grafische GTK-interface, te vervangen door deze nieuwe webtool. Direct geïntegreerd in de installatie-images. Deze overgang is vooral gunstig voor apparaten met zeer beperkte hardwarebronnen, omdat de zware verwerking van de browser wordt uitgevoerd op de beheermachine van de beheerder, waardoor het doelapparaat slechts een zeer lichte webservice hoeft te verwerken.

Kernelverharding en cryptografische reiniging

Aan de andere kant, Distributie zet eerste stap om crypto-gebruikers-API uit te faseren, een component dat Het is als verouderd verklaard vanwege de potentiële veiligheidsrisico's die het met zich meebrengt. Het plan stelt dat het gebruik van deze interface Het zal beperkt blijven tot slechts een zeer kleine groep bekende pakketten.waarmee de weg wordt vrijgemaakt voor de geplande definitieve verwijdering ervan in toekomstige kernelversies.

Tegelijkertijd, De veroudering van bepaalde hardwarematige cryptografische versnellingsmechanismen wordt besproken. die het aanvalsoppervlak onnodig vergrootten en die eerder al misbruikt waren om data op kwaadwillige wijze te wijzigen. Door deze specifieke componenten te verwijderen, Ontwikkelaars zorgen voor een veel veiligere omgeving zonder dat dit ten koste gaat van de prestaties. volledig vertrouwend op cryptografische implementaties die direct en veilig in de gebruikersruimte worden uitgevoerd.

Geavanceerde bescherming met Shadow Stack-technologie.

Daarnaast ook Het is voorgesteld la Standaard ingeschakelde Shadow Stack-technologie in compatibele 64-bits systemen. Dit mechanisme, ondersteund door de hardware van moderne processoren zoals Intel vanaf de elfde generatie en AMD's Zen3-microarchitectuur, creëert een onafhankelijke en onveranderlijke lijst met retouradressen voor functies die door het systeem worden uitgevoerd.

Als een aanvaller probeert het retouradres in het hoofdgeheugen te overschrijven door een bufferoverloop, de Het systeem detecteert de afwijking onmiddellijk door deze te vergelijken met de Shadow Stack en genereert een uitzondering.Deze maatregel blokkeert effectief de uitvoering van ongeautoriseerde code. Het beschermt op transparante wijze alle applicaties en bibliotheken die zijn gecompileerd met de standaardtools van de distributie, waardoor de algehele beveiliging van het besturingssysteem aanzienlijk wordt verbeterd zonder tussenkomst van de gebruiker.


Voeg dit toe als voorkeursbron in Google.