Framtiden för Fedora 45: Fjärrinstallation, Shadow Stack och kärnsäkerhet

Nyckelord:
  • Stöd för säker fjärrinstallation via webbläsare med Anaconda WebUI i Atomic Desktop-utgåvor.
  • Ersätter det klassiska GTK-installationsprogrammet med ett lättviktigt webbgränssnitt i atomära ISO-avbildningar.
  • Aktiverar Shadow Stack som standard på moderna processorer för att blockera buffertöverflödesattacker.
  • Förbereder borttagningen av det föråldrade kryptografiska användarutrymmes-API:et i Linuxkärnan.
  • Utfasning av osäkra hårdvarukryptografiska acceleratorer för att minska systemets attackyta.

Fedora Linux logotyp

El Utvecklingen av nästa version av Fedora 45 fortsätter och lovar att bli en avgörande uppdatering vad gäller säkerhet och användbarhet.

Och är det Nyligen inlämnade tekniska förslag till Fedoras tekniska styrkommitté De visar ett tydligt fokus på att modernisera installationsprocessen och stärka skyddet mot kritiska sårbarheter på hårdvarunivå.

Nästa version av den anses vara en av de versioner som kommer att ha störst fokus på systemets strukturella integritet. Fedora 45 strävar inte bara efter att underlätta distributionen av sina operativsystem, utan också att säkra dem från deras kärna..

Moderniserad fjärrinstallation med Anaconda WebUI

EN av de mest slående förändringarna För atomära skrivbordsutgåvor, som Silverblue och Kinoite, är det Implementering av webbgränssnittet Anaconda WebUI för att hantera installationer helt på distans.

När målsystemet startar med en specifik parameter, Användare kommer att kunna slutföra hela processen från en webbläsare på en annan dator.Den här lösningen eliminerar helt behovet av att använda traditionella fjärrskrivbordsklienter, och fungerar i en säker miljö som kräver PIN-autentisering och krypterar all nätverkstrafik som standard.

Anacondas webbgränssnitt stöder redan fjärråtkomst för utveckling via inst.webui.remote, men utan autentisering, TLS eller konfigurationsisolering. Denna ändring lägger till de produktionskontroller som krävs för att implementera det som en valfri funktion.

PIN-baserad autentisering enligt inst.rdppattern, med ett alternativ för att välja bort (inst.webui.remote.noauth) för utveckling och betrodda nätverk.
HTTPS med självsignerade certifikat: Cockpit genererar dem automatiskt.
Port 443 är standardinställningen för användare att endast ansluta via https://
Isolerad skåpkonfiguration för att förhindra att installatörsinställningar läcker in i det installerade systemet.
Fjärråtkomst är inte aktiverad som standard; användaren måste uttryckligen aktivera den med startalternativet `inst.webui.remote`. Utan denna aktivering förblir beteendet oförändrat. Denna ändring gäller Atomic Desktop-avbildningar.

Dessutom, Detta initiativ syftar till att ersätta det klassiska installationsprogrammet baserat på GTK:s grafiska gränssnitt med detta nya webbverktyg. integreras direkt i installationsavbildningarna. Denna övergång är särskilt fördelaktig för enheter med mycket begränsade hårdvaruresurser, eftersom webbläsarens tunga bearbetning körs på administratörens kontrolldator, vilket gör att målenheten endast behöver bearbeta en mycket lättviktig webbtjänst.

Kärnhärdning och kryptografisk rensning

Å andra sidan distributionen tar första steget för att pensionera kryptoanvändarutrymmes-API:et, en komponent som Den har förklarats föråldrad på grund av de potentiella säkerhetsrisker den utgör. Planen anger att användningen av detta gränssnitt Det kommer att begränsas till endast en mycket liten grupp kända paket, vilket banar väg för dess planerade slutgiltiga borttagning i framtida kärnversioner.

Parallellt, Föråldringen av vissa kryptografiska accelerationsmekanismer för hårdvara tas upp. som i onödan utökade attackytan och som tidigare hade utnyttjats för att illvilligt modifiera data. Genom att ta bort dessa specifika komponenter, Utvecklare säkerställer en mycket säkrare miljö utan att kompromissa med prestandan, helt beroende av kryptografiska implementeringar som exekveras direkt och säkert i användarutrymmet.

Avancerat skydd med Shadow Stack-teknik

Utöver det också Det har föreslagits la Standardaktivering av Shadow Stack-teknik i kompatibla 64-bitarssystem. Denna mekanism, som stöds av hårdvaran i moderna processorer som Intel från elfte generationen och framåt och AMD:s Zen3-mikroarkitektur, skapar en oberoende och oföränderlig lista över returadresser för funktioner som utförs av systemet.

Om en angripare försöker skriva över returadressen i huvudminnet genom ett buffertöverflöde, Systemet kommer omedelbart att upptäcka avvikelsen genom att jämföra den med Shadow Stack och generera ett undantag.Denna åtgärd blockerar effektivt exekveringen av obehörig kod. Den kommer transparent att skydda alla applikationer och bibliotek som kompilerats med distributionens standardverktyg, vilket avsevärt förbättrar operativsystemets övergripande säkerhetsställning utan att användarintervention krävs.


Lägg till som prioriterad källa i Google