El Razvoj naslednje različice Fedore 45 se nadaljuje in obljublja odločilno posodobitev glede varnosti in uporabnosti.
In je to Nedavni tehnični predlogi, predloženi usmerjevalnemu odboru za inženiring Fedore Razkrivajo jasno osredotočenost na posodobitev postopka namestitve in krepitev zaščite pred kritičnimi ranljivostmi na ravni strojne opreme.
Naslednja različica, ki velja za eno od različic, ki bo imela največji poudarek na strukturni celovitosti sistema, Fedora 45 ne le olajša uvajanje svojih operacijskih sistemov, temveč jih tudi zavaruje pred njihovim jedrom..
Posodobljena oddaljena namestitev z Anaconda WebUI
One,es izmed najbolj presenetljivih sprememb Za atomske namizne izdaje, kot sta Silverblue in Kinoite, je to Implementacija spletnega vmesnika Anaconda WebUI za upravljanje namestitev popolnoma na daljavo.
Ko se ciljni sistem zažene z določenim parametrom, Uporabniki bodo lahko celoten postopek opravili iz spletnega brskalnika na drugem računalniku.Ta rešitev popolnoma odpravlja potrebo po uporabi tradicionalnih odjemalcev za oddaljeno namizno upravljanje, saj deluje v varnem okolju, ki zahteva preverjanje pristnosti s PIN-om in privzeto šifrira ves omrežni promet.
Anacondin spletni vmesnik že podpira oddaljeni razvojni dostop prek inst.webui.remote, vendar brez preverjanja pristnosti, TLS ali izolacije konfiguracije. Ta sprememba dodaja potrebne produkcijske kontrole za njegovo implementacijo kot izbirne funkcije.
Preverjanje pristnosti na podlagi PIN-a po vzorcu inst.rdp z možnostjo odjave (inst.webui.remote.noauth) za razvojna in zaupanja vredna omrežja.
HTTPS s samopodpisanimi potrdili: Cockpit jih ustvari samodejno.
Vrata 443 so privzeta, da se uporabniki povezujejo samo prek https://
Izolirana konfiguracija omarice za preprečevanje uhajanja nastavitev monterja v nameščeni sistem.
Oddaljeni dostop ni privzeto omogočen; uporabnik ga mora izrecno omogočiti z možnostjo zagona `inst.webui.remote`. Brez te aktivacije delovanje ostane nespremenjeno. Ta sprememba velja za slike Atomic Desktop.
Poleg tega Ta pobuda si prizadeva nadomestiti klasični namestitveni program, ki temelji na grafičnem vmesniku GTK, s tem novim spletnim orodjem. integrirano neposredno v namestitvene slike. Ta prehod je še posebej koristen za naprave z zelo omejenimi strojnimi viri, saj se zahtevna obdelava brskalnika izvaja na nadzornem računalniku skrbnika, ciljna naprava pa mora obdelovati le zelo lahko spletno storitev.
Utrjevanje jedra in kriptografsko čiščenje
Po drugi strani pa distribucija naredi prvi korak k upokojitvi API-ja za uporabniški prostor kriptovalut, komponenta, ki Zaradi morebitnih varnostnih tveganj, ki jih predstavlja, je bil razglašen za zastarel. V načrtu je navedeno, da uporaba tega vmesnika Omejeno bo le na zelo majhno skupino znanih paketov., kar utira pot za njegovo načrtovano končno odstranitev v prihodnjih različicah jedra.
Vzporedno, Obravnavana je zastarelost nekaterih mehanizmov strojne kriptografske pospešitve. ki je nepotrebno razširil površino napada in ki je bil predhodno izkoriščen za zlonamerno spreminjanje podatkov. Z odstranitvijo teh specifičnih komponent je Razvijalci zagotavljajo veliko varnejše okolje brez žrtvovanja zmogljivosti, popolnoma se zanašajo na kriptografske implementacije, ki se izvajajo neposredno in varno v uporabniškem prostoru.
Napredna zaščita s tehnologijo Shadow Stack
Poleg tega tudi Predlagano je bilo la Privzeto omogočanje tehnologije Shadow Stack v združljivih 64-bitnih sistemih. Ta mehanizem, ki ga podpira strojna oprema sodobnih procesorjev, kot sta Intel od enajste generacije naprej in AMD-jeva mikroarhitektura Zen3, ustvari neodvisen in nespremenljiv seznam povratnih naslovov za funkcije, ki jih izvaja sistem.
Če napadalec poskuša prepisati povratni naslov v glavnem pomnilniku zaradi prelivanja medpomnilnika, Sistem bo neskladje takoj zaznal s primerjavo s Shadow Stackom in ustvaril izjemo.Ta ukrep učinkovito blokira izvajanje nepooblaščene kode. Pregledno bo zaščitil vse aplikacije in knjižnice, prevedene s standardnimi orodji distribucije, s čimer bo znatno izboljšal splošno varnost operacijskega sistema brez potrebe po posredovanju uporabnika.