El Nagpapatuloy ang pagbuo ng susunod na bersyon ng Fedora 45 at nangangakong magiging isang mahalagang update sa mga tuntunin ng seguridad at usability.
At iyan Mga kamakailang teknikal na panukala na isinumite sa Fedora Engineering Steering Committee Nagpapakita ang mga ito ng malinaw na pokus sa paggawa ng makabagong proseso ng pag-install at pagpapalakas ng proteksyon laban sa mga kritikal na kahinaan sa antas ng hardware.
Itinuturing na isa sa mga bersyon na magkakaroon ng pinakamalaking pokus sa integridad ng istruktura ng sistema, ang susunod na bersyon ng Hindi lamang naglalayong mapadali ng Fedora 45 ang pag-deploy ng mga operating system nito, kundi pati na rin upang ma-secure ang mga ito mula sa kanilang kernel..
Pinahusay na remote installation gamit ang Anaconda WebUI
Ang isang sa mga pinakakapansin-pansing pagbabago Para sa mga atomic desktop edition, tulad ng Silverblue at Kinoite, ito ang Pagpapatupad ng Anaconda WebUI web interface para sa pamamahala ng mga instalasyon ganap na malayuan.
Kapag ang target na sistema ay nagsisimula sa isang partikular na parameter, ang Magagawa ng mga user ang buong proseso mula sa isang web browser sa ibang computerGanap na inaalis ng solusyong ito ang pangangailangang gumamit ng mga tradisyonal na remote desktop client, na tumatakbo sa ilalim ng isang ligtas na kapaligiran na nangangailangan ng PIN authentication at ine-encrypt ang lahat ng trapiko sa network bilang default.
Sinusuportahan na ng web interface ng Anaconda ang remote development access sa pamamagitan ng inst.webui.remote, ngunit walang authentication, TLS, o configuration isolation. Idinaragdag ng pagbabagong ito ang mga kinakailangang production control upang ipatupad ito bilang isang opsyonal na feature.
Pagpapatotoo batay sa PIN kasunod ng inst.rdppattern, na may opsyong opt-out (inst.webui.remote.noauth) para sa mga network na pang-development at pinagkakatiwalaang.
HTTPS na may mga self-signed certificate: Awtomatikong binubuo ang mga ito ng Cockpit.
Ang Port 443 ang default para sa mga user na kumonekta lamang sa pamamagitan ng https://
Nakahiwalay na konpigurasyon ng kabinet upang maiwasan ang pagtagas ng mga setting ng installer papunta sa naka-install na sistema.
Hindi naka-enable ang remote access bilang default; dapat itong tahasang paganahin ng user gamit ang opsyong startup na `inst.webui.remote`. Kung wala ang activation na ito, mananatiling hindi nagbabago ang gawi. Nalalapat ang pagbabagong ito sa mga imahe ng Atomic Desktop.
Bukod pa rito, Layunin ng inisyatibong ito na palitan ang klasikong installer na nakabatay sa GTK graphical interface gamit ang bagong web tool na ito. direktang isinama sa mga imahe ng pag-install. Ang transisyon na ito ay lalong kapaki-pakinabang para sa mga device na may limitadong mapagkukunan ng hardware, dahil ang mabibigat na pagproseso ng browser ay pinapatakbo sa control machine ng administrator, na nag-iiwan sa target na device na magproseso lamang ng isang napakagaan na serbisyo sa web.
Pagpapatigas ng kernel at paglilinis ng cryptographic
Sa kabilang banda ang Ang distribusyon ay gumagawa ng unang hakbang upang itigil ang crypto userspace API, isang bahagi na Ito ay idineklarang lipas na dahil sa mga potensyal na panganib sa seguridad na dulot nito. Nakasaad sa plano na ang paggamit ng interface na ito Ito ay limitado lamang sa isang napakaliit na grupo ng mga kilalang pakete, na nagbubukas ng daan para sa nakaplanong pangwakas na pag-alis nito sa mga susunod na bersyon ng kernel.
Kaayon, Natugunan ang pagiging lipas na ng ilang mekanismo ng pagpapabilis ng kriptograpiko ng hardware. na hindi kinakailangang nagpalawak sa ibabaw ng pag-atake at dati nang ginamit upang malisyosong baguhin ang data. Sa pamamagitan ng pag-alis ng mga partikular na bahaging ito, ang Tinitiyak ng mga developer ang isang mas ligtas na kapaligiran nang hindi isinasakripisyo ang pagganap, lubos na umaasa sa mga implementasyong kriptograpiko na direktang at ligtas na isinasagawa sa espasyo ng gumagamit.
Mas mataas na proteksyon gamit ang teknolohiyang Shadow Stack
Bilang karagdagan diyan, din Iminungkahi ito la Default na pagpapagana ng teknolohiyang Shadow Stack sa mga katugmang 64-bit na sistema. Ang mekanismong ito, na sinusuportahan ng hardware ng mga modernong processor tulad ng Intel mula sa pang-labing-isang henerasyon pataas at ang Zen3 microarchitecture ng AMD, ay lumilikha ng isang malaya at hindi mababagong listahan ng mga return address para sa mga function na isinasagawa ng sistema.
Kung susubukan ng isang attacker na patungan ang return address sa main memory sa pamamagitan ng isang buffer overflow, ang Agad na matutukoy ng sistema ang pagkakaiba sa pamamagitan ng paghahambing nito sa Shadow Stack at bubuo ng isang eksepsiyon.Epektibong hinaharangan ng hakbang na ito ang pagpapatupad ng hindi awtorisadong code. Hayagan nitong poprotektahan ang lahat ng application at library na na-compile gamit ang mga karaniwang tool ng distribution, na lubos na nagpapahusay sa pangkalahatang seguridad ng operating system nang hindi nangangailangan ng interbensyon ng user.