El Dezvoltarea următoarei versiuni de Fedora 45 continuă și promite să fie o actualizare decisivă în ceea ce privește securitatea și ușurința în utilizare.
Și asta este Propuneri tehnice recente depuse la Comitetul Director de Inginerie Fedora Acestea dezvăluie o concentrare clară pe modernizarea procesului de instalare și consolidarea protecției împotriva vulnerabilităților critice la nivel hardware.
Considerată una dintre versiunile care vor pune cel mai mare accent pe integritatea structurală a sistemului, următoarea versiune a Fedora 45 nu numai că urmărește să faciliteze implementarea sistemelor sale de operare, ci și să le securizeze încă de la kernelul lor..
Instalare la distanță modernizată cu Anaconda WebUI
A dintre cele mai frapante schimbări Pentru edițiile desktop atomice, cum ar fi Silverblue și Kinoite, este vorba de Implementarea interfeței web Anaconda WebUI pentru gestionarea instalărilor complet de la distanță.
Când sistemul țintă pornește cu un anumit parametru, Utilizatorii vor putea finaliza întregul proces dintr-un browser web pe un alt computerAceastă soluție elimină complet necesitatea utilizării clienților desktop tradiționali, funcționând într-un mediu securizat care necesită autentificare cu PIN și criptează implicit tot traficul de rețea.
Interfața web a Anaconda acceptă deja accesul de la distanță pentru dezvoltatori prin inst.webui.remote, dar fără autentificare, TLS sau izolare a configurației. Această modificare adaugă controalele de producție necesare pentru implementarea ei ca o funcționalitate opțională.
Autentificare bazată pe PIN care respectă modelul inst.rdppattern, cu o opțiune de dezabonare (inst.webui.remote.noauth) pentru rețele de dezvoltare și de încredere.
HTTPS cu certificate autosemnate: Cockpit le generează automat.
Portul 443 este implicit pentru ca utilizatorii să se conecteze doar prin https://
Configurație izolată a dulapului pentru a preveni scurgerea setărilor instalatorului în sistemul instalat.
Accesul la distanță nu este activat în mod implicit; utilizatorul trebuie să îl activeze explicit folosind opțiunea de pornire `inst.webui.remote`. Fără această activare, comportamentul rămâne neschimbat. Această modificare se aplică imaginilor Atomic Desktop.
În plus, Această inițiativă își propune să înlocuiască instalatorul clasic bazat pe interfața grafică GTK cu acest nou instrument web. integrat direct în imaginile de instalare. Această tranziție este benefică în special pentru dispozitivele cu resurse hardware foarte limitate, deoarece procesarea intensivă a browserului este executată pe mașina de control a administratorului, lăsând dispozitivul țintă să proceseze doar un serviciu web foarte ușor.
Întărirea nucleului și curățarea criptografică
Pe de altă parte Distribuția face primul pas pentru a retrage API-ul spațiului utilizator cripto, o componentă care A fost declarat învechit din cauza potențialelor riscuri de securitate pe care le prezintă. Planul prevede că utilizarea acestei interfețe Va fi restricționat doar la un grup foarte mic de pachete cunoscute, deschizând calea pentru eliminarea sa finală planificată în viitoarele versiuni de kernel.
În paralel, Este abordată învechirea anumitor mecanisme hardware de accelerare criptografică. care a extins inutil suprafața de atac și care fusese exploatată anterior pentru a modifica datele în mod rău intenționat. Prin eliminarea acestor componente specifice, Dezvoltatorii asigură un mediu mult mai sigur fără a sacrifica performanța, bazându-se pe deplin pe implementări criptografice executate direct și în siguranță în spațiul utilizatorului.
Protecție avansată cu tehnologia Shadow Stack
Pe lângă asta, de asemenea A fost propus la Activarea implicită a tehnologiei Shadow Stack în sistemele compatibile pe 64 de biți. Acest mecanism, susținut de hardware-ul procesoarelor moderne, cum ar fi Intel de la a unsprezecea generație încoace, și microarhitectura Zen3 de la AMD, creează o listă independentă și nealterabilă de adrese de returnare pentru funcțiile executate de sistem.
Dacă un atacator încearcă să suprascrie adresa de returnare din memoria principală printr-un buffer overflow, Sistemul va detecta imediat discrepanța comparând-o cu Shadow Stack și va genera o excepție.Această măsură blochează eficient execuția codului neautorizat. Va proteja în mod transparent toate aplicațiile și bibliotecile compilate cu instrumentele standard ale distribuției, îmbunătățind substanțial nivelul general de securitate al sistemului de operare, fără a necesita intervenția utilizatorului.