El Zhvillimi i versionit të ardhshëm të Fedora 45 vazhdon dhe premton të jetë një përditësim vendimtar për sa i përket sigurisë dhe përdorshmërisë.
Dhe a është kjo Propozimet teknike të fundit të paraqitura në Komitetin Drejtues të Inxhinierisë Fedora Ato zbulojnë një fokus të qartë në modernizimin e procesit të instalimit dhe forcimin e mbrojtjes kundër dobësive kritike në nivel hardueri.
I konsideruar si një nga versionet që do të ketë fokusin më të madh në integritetin strukturor të sistemit, versioni i ardhshëm i Fedora 45 jo vetëm që kërkon të lehtësojë vendosjen e sistemeve të saj operative, por edhe t'i sigurojë ato nga bërthama e tyre..
Instalim i modernizuar në distancë me Anaconda WebUI
Një nga ndryshimet më të habitshme Për botimet atomike për desktop, të tilla si Silverblue dhe Kinoite, është Implementimi i ndërfaqes web Anaconda WebUI për menaxhimin e instalimeve plotësisht nga distanca.
Kur sistemi i synuar fillon me një parametër specifik, Përdoruesit do të jenë në gjendje ta përfundojnë të gjithë procesin nga një shfletues interneti në një kompjuter tjetër.Kjo zgjidhje eliminon plotësisht nevojën për të përdorur klientë tradicionalë të desktopit në distancë, duke vepruar në një mjedis të sigurt që kërkon vërtetim PIN dhe enkripton të gjithë trafikun e rrjetit si parazgjedhje.
Ndërfaqja web e Anaconda-s mbështet tashmë aksesin në zhvillim në distancë nëpërmjet inst.webui.remote, por pa autentifikim, TLS ose izolim konfigurimi. Ky ndryshim shton kontrollet e nevojshme të prodhimit për ta zbatuar atë si një veçori opsionale.
Autentifikimi i bazuar në PIN duke ndjekur inst.rdppattern, me një opsion çregjistrimi (inst.webui.remote.noauth) për zhvillim dhe rrjete të besueshme.
HTTPS me certifikata të vetë-nënshkruara: Cockpit i gjeneron ato automatikisht.
Porta 443 është parazgjedhja që përdoruesit të lidhen vetëm nëpërmjet https://
Konfigurim i izoluar i kabinetit për të parandaluar rrjedhjen e cilësimeve të instaluesit në sistemin e instaluar.
Qasja në distancë nuk është e aktivizuar si parazgjedhje; përdoruesi duhet ta aktivizojë atë në mënyrë të qartë duke përdorur opsionin e nisjes `inst.webui.remote`. Pa këtë aktivizim, sjellja mbetet e pandryshuar. Ky ndryshim zbatohet për imazhet Atomic Desktop.
Përveç kësaj, Kjo iniciativë synon të zëvendësojë instaluesin klasik të bazuar në ndërfaqen grafike GTK me këtë mjet të ri në internet. të integruara direkt brenda imazheve të instalimit. Ky tranzicion është veçanërisht i dobishëm për pajisjet me burime shumë të kufizuara hardueri, pasi përpunimi i rëndë i shfletuesit kryhet në makinën e kontrollit të administratorit, duke e lënë pajisjen e synuar të përpunojë vetëm një shërbim shumë të lehtë në internet.
Forcimi i bërthamës dhe pastrimi kriptografik
Nga ana tjetër Shpërndarja ndërmerr hapin e parë për të tërhequr API-n e hapësirës së përdoruesit të kriptos, një komponent që Është shpallur i vjetëruar për shkak të rreziqeve të mundshme të sigurisë që paraqet. Plani thotë se përdorimi i kësaj ndërfaqeje Do të kufizohet vetëm në një grup shumë të vogël paketash të njohura, duke hapur rrugën për heqjen e tij përfundimtare të planifikuar në versionet e ardhshme të kernel-it.
Paralelisht, Adresohet vjetërimi i disa mekanizmave të përshpejtimit kriptografik të pajisjeve. që zgjeroi në mënyrë të panevojshme sipërfaqen e sulmit dhe që ishte shfrytëzuar më parë për të modifikuar të dhënat në mënyrë keqdashëse. Duke hequr këto komponentë specifikë, Zhvilluesit sigurojnë një mjedis shumë më të sigurt pa sakrifikuar performancën, duke u mbështetur plotësisht në implementimet kriptografike të ekzekutuara drejtpërdrejt dhe në mënyrë të sigurt në hapësirën e përdoruesit.
Mbrojtje e përparuar me teknologjinë Shadow Stack
Përveç kësaj, gjithashtu Beenshtë propozuar la Aktivizimi i parazgjedhur i teknologjisë Shadow Stack në sisteme të pajtueshme 64-bit. Ky mekanizëm, i mbështetur nga hardueri i procesorëve modernë si Intel nga gjenerata e njëmbëdhjetë e tutje dhe mikroarkitektura Zen3 e AMD-së, krijon një listë të pavarur dhe të pandryshueshme të adresave të kthimit për funksionet e ekzekutuara nga sistemi.
Nëse një sulmues përpiqet të mbishkruajë adresën e kthimit në memorien kryesore përmes një mbingarkese buferike, Sistemi do ta zbulojë menjëherë mospërputhjen duke e krahasuar atë me Shadow Stack dhe do të gjenerojë një përjashtim.Kjo masë bllokon në mënyrë efektive ekzekutimin e kodit të paautorizuar. Do të mbrojë në mënyrë transparente të gjitha aplikacionet dhe libraritë e kompiluara me mjetet standarde të shpërndarjes, duke përmirësuar ndjeshëm gjendjen e përgjithshme të sigurisë së sistemit operativ pa kërkuar ndërhyrjen e përdoruesit.