Budúcnosť Fedory 45: Vzdialená inštalácia, Shadow Stack a zabezpečenie jadra

Kľúčové body:
  • Podpora pre bezpečnú vzdialenú inštaláciu cez prehliadač pomocou Anaconda WebUI v edíciách Atomic Desktop.
  • Nahradenie klasického inštalátora GTK odľahčeným webovým rozhraním v atomických ISO obrazoch.
  • Predvolené povolenie funkcie Shadow Stack na moderných procesoroch na blokovanie útokov z pretečenia vyrovnávacej pamäte.
  • Príprava na odstránenie zastaraného kryptografického používateľského API v jadre Linuxu.
  • Zastarávanie nezabezpečených hardvérových kryptografických akcelerátorov s cieľom znížiť povrch útoku systému.

Logo Fedora Linux

El Vývoj ďalšej verzie Fedory 45 pokračuje a sľubuje rozhodujúcu aktualizáciu z hľadiska bezpečnosti a použiteľnosti.

A je to Nedávne technické návrhy predložené Riadiacemu výboru pre inžinierstvo Fedory Odhaľujú jasné zameranie na modernizáciu inštalačného procesu a posilnenie ochrany pred kritickými zraniteľnosťami na úrovni hardvéru.

Ďalšia verzia, ktorá sa považuje za jednu z verzií, ktoré sa budú najviac zameriavať na štrukturálnu integritu systému, Fedora 45 sa nielen snaží uľahčiť nasadenie svojich operačných systémov, ale aj ich zabezpečiť od jadra..

Modernizovaná vzdialená inštalácia s Anaconda WebUI

One,es z najvýraznejších zmien Pre edície pre počítače s atómovým rozhraním, ako napríklad Silverblue a Kinoite, je to Implementácia webového rozhrania Anaconda WebUI pre správu inštalácií úplne na diaľku.

Keď cieľový systém začína so špecifickým parametrom, Používatelia budú môcť celý proces dokončiť z webového prehliadača na inom počítačiToto riešenie úplne eliminuje potrebu používať tradičných klientov vzdialenej pracovnej plochy a funguje v zabezpečenom prostredí, ktoré vyžaduje overenie PIN kódom a štandardne šifruje všetku sieťovú prevádzku.

Webové rozhranie Anacondy už podporuje vzdialený prístup pre vývojárov cez inst.webui.remote, ale bez autentifikácie, TLS alebo izolácie konfigurácie. Táto zmena pridáva potrebné produkčné ovládacie prvky na implementáciu ako voliteľnej funkcie.

Autentifikácia na základe PIN kódu podľa vzoru inst.rdp s možnosťou odhlásenia (inst.webui.remote.noauth) pre vývojové a dôveryhodné siete.
HTTPS s certifikátmi s vlastným podpisom: Cockpit ich generuje automaticky.
Port 443 je predvolený pre používateľov, ktorí sa pripájajú iba cez https://
Izolovaná konfigurácia skrinky zabraňuje úniku nastavení inštalatéra do nainštalovaného systému.
Vzdialený prístup nie je štandardne povolený; používateľ ho musí explicitne povoliť pomocou možnosti spustenia `inst.webui.remote`. Bez tejto aktivácie zostane správanie nezmenené. Táto zmena sa vzťahuje na obrazy Atomic Desktop.

Okrem toho, Táto iniciatíva sa snaží nahradiť klasický inštalátor založený na grafickom rozhraní GTK týmto novým webovým nástrojom. integrované priamo do inštalačných obrazov. Tento prechod je obzvlášť výhodný pre zariadenia s veľmi obmedzenými hardvérovými zdrojmi, pretože náročné spracovanie prehliadača sa vykonáva na riadiacom počítači správcu, takže cieľové zariadenie spracováva iba veľmi ľahkú webovú službu.

Spevnenie jadra a kryptografické čistenie

Na druhej strane Distribúcia podniká prvý krok k ukončeniu používania API pre kryptomeny, komponent, ktorý Bol vyhlásený za zastaraný kvôli potenciálnym bezpečnostným rizikám, ktoré predstavuje. V pláne sa uvádza, že použitie tohto rozhrania Bude to obmedzené len na veľmi malú skupinu známych balíkov., čo pripravuje cestu pre jeho plánované konečné odstránenie v budúcich verziách jadra.

Súbežne, Rieši sa zastaranosť určitých hardvérových mechanizmov kryptografickej akcelerácie. ktoré zbytočne rozširovali oblasť útoku a ktoré boli predtým zneužité na škodlivú úpravu údajov. Odstránením týchto špecifických komponentov Vývojári zabezpečujú oveľa bezpečnejšie prostredie bez toho, aby obetovali výkon, plne sa spoliehajúc na kryptografické implementácie vykonávané priamo a bezpečne v používateľskom priestore.

Pokročilá ochrana s technológiou Shadow Stack

Okrem toho tiež Bolo to navrhnuté la Predvolené povolenie technológie Shadow Stack v kompatibilných 64-bitových systémoch. Tento mechanizmus, podporovaný hardvérom moderných procesorov, ako je Intel od jedenástej generácie a mikroarchitektúra Zen3 od spoločnosti AMD, vytvára nezávislý a nemenný zoznam návratových adries pre funkcie vykonávané systémom.

Ak sa útočník pokúsi prepísať spiatočnú adresu v hlavnej pamäti cez pretečenie vyrovnávacej pamäte, Systém okamžite zistí nezrovnalosť porovnaním so Shadow Stack a vygeneruje výnimku.Toto opatrenie účinne blokuje vykonávanie neoprávneného kódu. Transparentne ochráni všetky aplikácie a knižnice kompilované pomocou štandardných nástrojov distribúcie, čím podstatne zvýši celkovú bezpečnosť operačného systému bez nutnosti zásahu používateľa.


Pridať ako preferovaný zdroj v Google