El Prace nad kolejną wersją Fedory 45 trwają i zapowiada się jako zdecydowana aktualizacja pod względem bezpieczeństwa i użyteczności.
I czy to jest Ostatnie propozycje techniczne złożone Komitetowi Sterującemu Inżynierią Fedory Świadczą one o wyraźnym skupieniu się na unowocześnianiu procesu instalacji i wzmacnianiu ochrony przed krytycznymi lukami w zabezpieczeniach sprzętu.
Uważana za jedną z wersji, w której największy nacisk zostanie położony na integralność strukturalną systemu, następna wersja Fedora 45 ma nie tylko ułatwić wdrażanie systemów operacyjnych, ale także zabezpieczyć je z poziomu jądra..
Zmodernizowana instalacja zdalna z Anaconda WebUI
jeden z najbardziej uderzających zmian W przypadku wydań komputerów stacjonarnych typu atomic, takich jak Silverblue i Kinoite, jest to Implementacja interfejsu internetowego Anaconda WebUI do zarządzania instalacjami całkowicie zdalnie.
Gdy system docelowy rozpoczyna działanie z określonym parametrem, Użytkownicy będą mogli wykonać cały proces z poziomu przeglądarki internetowej na innym komputerzeTo rozwiązanie całkowicie eliminuje konieczność korzystania z tradycyjnych klientów pulpitu zdalnego, działając w bezpiecznym środowisku wymagającym uwierzytelniania za pomocą kodu PIN i domyślnie szyfrującym cały ruch sieciowy.
Interfejs sieciowy Anacondy obsługuje już zdalny dostęp do środowiska programistycznego za pośrednictwem protokołu inst.webui.remote, ale bez uwierzytelniania, protokołu TLS ani izolacji konfiguracji. Ta zmiana dodaje niezbędne elementy sterujące produkcją, aby wdrożyć tę funkcję jako funkcję opcjonalną.
Uwierzytelnianie na podstawie kodu PIN zgodne ze schematem inst.rdppattern, z opcją rezygnacji (inst.webui.remote.noauth) dla sieci deweloperskich i zaufanych.
HTTPS z certyfikatami podpisanymi samodzielnie: Cockpit generuje je automatycznie.
Port 443 jest domyślnym portem dla użytkowników łączących się wyłącznie za pośrednictwem protokołu https://
Izolowana konfiguracja szafy zapobiegająca przedostawaniu się ustawień instalatora do zainstalowanego systemu.
Dostęp zdalny nie jest domyślnie włączony; użytkownik musi go jawnie włączyć za pomocą opcji startowej `inst.webui.remote`. Bez tej aktywacji działanie pozostaje niezmienione. Ta zmiana dotyczy obrazów Atomic Desktop.
Dodatkowo Celem tej inicjatywy jest zastąpienie klasycznego instalatora bazującego na graficznym interfejsie GTK nowym narzędziem internetowym. Zintegrowane bezpośrednio z obrazami instalacyjnymi. To przejście jest szczególnie korzystne w przypadku urządzeń o bardzo ograniczonych zasobach sprzętowych, ponieważ intensywne przetwarzanie przeglądarki jest wykonywane na komputerze administratora, pozostawiając urządzeniu docelowemu przetwarzanie jedynie bardzo lekkiej usługi sieciowej.
Utwardzanie jądra i czyszczenie kryptograficzne
Z drugiej strony Dystrybucja podejmuje pierwszy krok w kierunku wycofania interfejsu API przestrzeni użytkownika kryptowalut, składnik, który Został on uznany za przestarzały ze względu na potencjalne zagrożenia bezpieczeństwa, jakie stwarza. W planie zapisano, że korzystanie z tego interfejsu Będzie on ograniczony tylko do bardzo małej grupy znanych pakietów, torując drogę do jego planowanego ostatecznego usunięcia w przyszłych wersjach jądra.
Równolegle, Poruszany jest problem przestarzałości niektórych sprzętowych mechanizmów przyspieszania kryptograficznego. które niepotrzebnie rozszerzyły powierzchnię ataku i były wcześniej wykorzystywane do złośliwej modyfikacji danych. Usunięcie tych konkretnych komponentów Deweloperzy zapewniają znacznie bezpieczniejsze środowisko bez poświęcania wydajności, polegając w pełni na implementacjach kryptograficznych wykonywanych bezpośrednio i bezpiecznie w przestrzeni użytkownika.
Zaawansowana ochrona dzięki technologii Shadow Stack
Oprócz tego również Zostało zaproponowane la Domyślne włączanie technologii Shadow Stack w kompatybilnych systemach 64-bitowych. Mechanizm ten, obsługiwany przez sprzęt nowoczesnych procesorów, takich jak Intel od jedenastej generacji wzwyż, oraz mikroarchitektura Zen3 firmy AMD, tworzy niezależną i niezmienną listę adresów powrotu dla funkcji wykonywanych przez system.
Jeżeli atakujący próbuje nadpisać adres powrotu w pamięci głównej przez przepełnienie bufora, System natychmiast wykryje rozbieżność poprzez porównanie jej z Shadow Stack i wygeneruje wyjątek.Ten środek skutecznie blokuje wykonywanie nieautoryzowanego kodu. Zapewni transparentną ochronę wszystkich aplikacji i bibliotek skompilowanych przy użyciu standardowych narzędzi dystrybucji, znacząco zwiększając ogólny poziom bezpieczeństwa systemu operacyjnego bez konieczności interwencji użytkownika.