Fremtiden til Fedora 45: Fjerninstallasjon, Shadow Stack og kjernesikkerhet

Viktige punkter:
  • Støtte for sikker ekstern installasjon via nettleser ved hjelp av Anaconda WebUI i Atomic Desktop-utgaver.
  • Erstatter det klassiske GTK-installasjonsprogrammet med et lett webgrensesnitt i atomære ISO-bilder.
  • Aktiverer Shadow Stack som standard pÃ¥ moderne prosessorer for Ã¥ blokkere bufferoverløpsangrep.
  • Forbereder fjerning av det utdaterte kryptografiske brukeromrÃ¥de-API-et i Linux-kjernen.
  • Avvikling av usikre maskinvarekryptografiske akseleratorer for Ã¥ redusere systemets angrepsflate.

Fedora Linux-logo

El Utviklingen av neste versjon av Fedora 45 fortsetter og lover å bli en avgjørende oppdatering når det gjelder sikkerhet og brukervennlighet.

Og er det Nylige tekniske forslag sendt inn til Fedoras styringskomité for ingeniørfag De viser et klart fokus på å modernisere installasjonsprosessen og styrke beskyttelsen mot kritiske sårbarheter på maskinvarenivå.

Den neste versjonen av ... regnes som en av versjonene som vil ha størst fokus på systemets strukturelle integritet. Fedora 45 søker ikke bare å legge til rette for utrulling av operativsystemene sine, men også å sikre dem fra kjernen deres..

Modernisert fjerninstallasjon med Anaconda WebUI

A av de mest slående endringene For atomiske skrivebordsutgaver, som Silverblue og Kinoite, er det Implementering av Anaconda WebUI-nettgrensesnittet for administrasjon av installasjoner helt fjerntliggende.

Når målsystemet starter med en spesifikk parameter, Brukere vil kunne fullføre hele prosessen fra en nettleser på en annen datamaskin.Denne løsningen eliminerer fullstendig behovet for å bruke tradisjonelle eksterne skrivebordsklienter, og opererer i et sikkert miljø som krever PIN-autentisering og krypterer all nettverkstrafikk som standard.

Anacondas webgrensesnitt støtter allerede ekstern tilgang til utvikling via inst.webui.remote, men uten autentisering, TLS eller konfigurasjonsisolering. Denne endringen legger til de nødvendige produksjonskontrollene for å implementere det som en valgfri funksjon.

PIN-basert autentisering etter inst.rdppattern, med et alternativ for å reservere seg (inst.webui.remote.noauth) for utvikling og klarerte nettverk.
HTTPS med selvsignerte sertifikater: Cockpit genererer dem automatisk.
Port 443 er standard for brukere som kun kan koble til via https://
Isolert kabinettkonfigurasjon for å forhindre at installatørinnstillinger lekker inn i det installerte systemet.
Fjerntilgang er ikke aktivert som standard; brukeren må eksplisitt aktivere det ved å bruke oppstartsalternativet `inst.webui.remote`. Uten denne aktiveringen forblir virkemåten uendret. Denne endringen gjelder for Atomic Desktop-bilder.

I tillegg Dette initiativet har som mål å erstatte det klassiske installasjonsprogrammet basert på det grafiske GTK-grensesnittet med dette nye nettverktøyet. integrert direkte i installasjonsbildene. Denne overgangen er spesielt fordelaktig for enheter med svært begrensede maskinvareressurser, ettersom nettleserens tunge prosessering kjøres på administratorens kontrollmaskin, slik at målenheten bare må behandle en veldig lett webtjeneste.

Kjerneherding og kryptografisk rensing

På den annen side distribusjon tar første skritt for å pensjonere kryptobrukerområde-API, en komponent som Den er erklært foreldet på grunn av potensielle sikkerhetsrisikoer den utgjør. Planen sier at bruken av dette grensesnittet Det vil være begrenset til bare en svært liten gruppe kjente pakker, noe som baner vei for den planlagte endelige fjerningen i fremtidige kjerneversjoner.

Parallelt, Foreldelsen av visse kryptografiske akselerasjonsmekanismer for maskinvare blir adressert. som unødvendig utvidet angrepsflaten og som tidligere hadde blitt utnyttet til å endre data på en ondsinnet måte. Ved å fjerne disse spesifikke komponentene, Utviklere sørger for et mye sikrere miljø uten at det går på bekostning av ytelsen, fullt ut avhengig av kryptografiske implementeringer som utføres direkte og sikkert i brukerområdet.

Avansert beskyttelse med Shadow Stack-teknologi

I tillegg til det også Det er blitt foreslått la Standard aktivering av Shadow Stack-teknologi i kompatible 64-bits systemer. Denne mekanismen, støttet av maskinvaren til moderne prosessorer som Intel fra ellevte generasjon og utover og AMDs Zen3-mikroarkitektur, oppretter en uavhengig og uendret liste over returadresser for funksjoner som utføres av systemet.

Hvis en angriper prøver å overskrive returadressen i hovedminnet gjennom en bufferoverløp, den Systemet vil umiddelbart oppdage avviket ved å sammenligne det med Shadow Stack og generere et unntak.Dette tiltaket blokkerer effektivt kjøring av uautorisert kode. Det vil beskytte alle applikasjoner og biblioteker som er kompilert med distribusjonens standardverktøy, på en transparent måte, og forbedre operativsystemets generelle sikkerhetstilstand betydelig uten at brukeren trenger å gjøre noe med det.


Legg til som foretrukket kilde i Google