Будућност Федоре 45: Удаљена инсталација, Shadow Stack и безбедност језгра

Кључне тачке:
  • Подршка за безбедну даљинску инсталацију путем прегледача користећи Anaconda WebUI у Atomic Desktop издањима.
  • Замена класичног GTK инсталера лаганим веб интерфејсом у атомским ISO сликама.
  • Омогућавање Shadow Stack-а по подразумеваним подешавањима на модерним процесорима ради блокирања напада прекорачења бафера.
  • Припрема за уклањање застарелог криптографског API-ја корисничког простора у Линуксовом језгру.
  • Укидање небезбедних хардверских криптографских акцелератора ради смањења површине напада на систем.

Федора Линук лого

El Развој следеће верзије Федоре 45 се наставља и обећава да ће бити одлучујуће ажурирање у погледу безбедности и употребљивости.

И то је то Недавни технички предлози поднети Управном одбору за инжењеринг Федоре Они откривају јасан фокус на модернизацији процеса инсталације и јачању заштите од критичних рањивости на нивоу хардвера.

Сматра се једном од верзија које ће имати највећи фокус на структурни интегритет система, следећа верзија Федора 45 не само да настоји да олакша распоређивање својих оперативних система, већ и да их заштити од њиховог језгра..

Модернизована даљинска инсталација са Anaconda WebUI-јем

Један од најзначајнијих промена За атомска десктоп издања, као што су Silverblue и Kinoite, то је Имплементација веб интерфејса Anaconda WebUI за управљање инсталацијама потпуно на даљину.

Када циљни систем почне са одређеним параметром, Корисници ће моћи да заврше цео процес из веб прегледача на другом рачунаруОво решење потпуно елиминише потребу за коришћењем традиционалних клијената за удаљену радну површину, радећи у безбедном окружењу које захтева ПИН аутентификацију и подразумевано шифрује сав мрежни саобраћај.

Анакондин веб интерфејс већ подржава удаљени приступ за развој путем inst.webui.remote, али без аутентификације, TLS-а или изолације конфигурације. Ова промена додаје неопходне контроле производње како би се имплементирала као опционална функција.

Аутентификација заснована на ПИН-у према inst.rdp шаблону, са опцијом искључивања (inst.webui.remote.noauth) за развојне и поуздане мреже.
HTTPS са самопотписаним сертификатима: Cockpit их аутоматски генерише.
Порт 443 је подразумевани за кориснике да се повежу само преко https://
Изолована конфигурација ормарића како би се спречило цурење подешавања инсталатера у инсталирани систем.
Даљински приступ није подразумевано омогућен; корисник га мора експлицитно омогућити користећи опцију покретања `inst.webui.remote`. Без ове активације, понашање остаје непромењено. Ова промена се односи на слике Atomic Desktop-а.

Поред тога, Ова иницијатива има за циљ да замени класични инсталер заснован на графичком интерфејсу GTK-а овим новим веб алатом. интегрисано директно у инсталационе слике. Ова транзиција је посебно корисна за уређаје са веома ограниченим хардверским ресурсима, јер се тешка обрада прегледача извршава на администраторској контролној машини, остављајући циљном уређају да обрађује само веома лаган веб сервис.

Јачање језгра и криптографско чишћење

Са друге стране дистрибуција прави први корак ка пензионисању АПИ-ја за кориснички простор криптовалута, компонента која Проглашен је застарелом због потенцијалних безбедносних ризика које представља. У плану се наводи да ће коришћење овог интерфејса Биће ограничено само на веома малу групу познатих пакета, отварајући пут за његово планирано коначно уклањање у будућим верзијама језгра.

Паралелно, Бави се питањем застарелости одређених механизама за хардверско криптографско убрзање. што је непотребно проширило површину напада и што је претходно било искоришћено за злонамерну измену података. Уклањањем ових специфичних компоненти, Програмери обезбеђују много безбедније окружење без жртвовања перформанси, ослањајући се у потпуности на криптографске имплементације извршне директно и безбедно у корисничком простору.

Напредна заштита са Shadow Stack технологијом

Поред тога, такође Предложено је la Подразумевано омогућавање Shadow Stack технологије у компатибилним 64-битним системима. Овај механизам, који подржава хардвер модерних процесора као што су Интел од једанаесте генерације па надаље и AMD-ова Zen3 микроархитектура, креира независну и непроменљиву листу повратних адреса за функције које систем извршава.

Ако нападач покуша да пребрише повратну адресу у главној меморији кроз преливање бафера, Систем ће одмах детектовати неслагање упоређујући га са Shadow Stack-ом и генерисаће изузетак.Ова мера ефикасно блокира извршавање неовлашћеног кода. Транспарентно ће заштитити све апликације и библиотеке компајлиране стандардним алатима дистрибуције, значајно побољшавајући укупну безбедносну позицију оперативног система без потребе за интервенцијом корисника.


Додај као жељени извор на Гуглу