Fedora 45'in Geleceği: Uzaktan Kurulum, Shadow Stack ve Çekirdek Güvenliği

Anahtar noktaları:
  • Atomic Desktop sürümlerinde Anaconda WebUI kullanılarak tarayıcı üzerinden güvenli uzaktan kurulum desteği.
  • Klasik GTK yükleyicisinin yerini, atomik ISO görüntülerinde hafif bir web arayüzü ile değiştirmek.
  • Arabellek taşması saldırılarını engellemek için modern işlemcilerde Shadow Stack'i varsayılan olarak etkinleştiriyoruz.
  • Linux çekirdeğindeki kullanımdan kaldırılmış kriptografik kullanıcı alanı API'sinin kaldırılmasına hazırlanılıyor.
  • Sistemdeki saldırı yüzeyini azaltmak için güvensiz donanım kriptografik hızlandırıcılarının kullanımının sonlandırılması.

Fedora Linux logosu

El Fedora 45'in bir sonraki sürümünün geliştirilmesi devam ediyor. ve güvenlik ve kullanılabilirlik açısından belirleyici bir güncelleme olacağa benziyor.

Ve bu da Fedora Mühendislik Yönlendirme Komitesine sunulan son teknik öneriler Kurulum sürecinin modernleştirilmesine ve kritik donanım düzeyindeki güvenlik açıklarına karşı korumanın güçlendirilmesine net bir şekilde odaklanıldığını ortaya koyuyorlar.

Sistemin yapısal bütünlüğüne en çok odaklanacak versiyonlardan biri olarak kabul edilen bir sonraki sürüm... Fedora 45, işletim sistemlerinin dağıtımını kolaylaştırmanın yanı sıra, onları çekirdekten kaynaklanan güvenlik açıklarından da korumayı hedefliyor..

Anaconda WebUI ile modernleştirilmiş uzaktan kurulum

Uno en çarpıcı değişikliklerden Silverblue ve Kinoite gibi atomik masaüstü sürümleri için durum şöyledir: Kurulumları yönetmek için Anaconda WebUI web arayüzünün uygulanması tamamen uzaktan.

Hedef sistem belirli bir parametreyle başlatıldığında, Kullanıcılar tüm işlemi başka bir bilgisayardaki web tarayıcısı üzerinden tamamlayabilecekler.Bu çözüm, geleneksel uzaktan masaüstü istemcilerini kullanma ihtiyacını tamamen ortadan kaldırır; PIN kimlik doğrulaması gerektiren ve varsayılan olarak tüm ağ trafiğini şifreleyen güvenli bir ortamda çalışır.

Anaconda'nın web arayüzü halihazırda inst.webui.remote aracılığıyla uzaktan geliştirme erişimini destekliyor, ancak kimlik doğrulama, TLS veya yapılandırma izolasyonu olmadan. Bu değişiklik, bunu isteğe bağlı bir özellik olarak uygulamak için gerekli üretim kontrollerini ekliyor.

Geliştirme ve güvenilir ağlar için devre dışı bırakma seçeneği (inst.webui.remote.noauth) ile birlikte, inst.rdppattern'ı izleyen PIN tabanlı kimlik doğrulama.
Kendi kendine imzalanmış sertifikalarla HTTPS: Cockpit bunları otomatik olarak oluşturur.
443 numaralı port, kullanıcıların yalnızca https:// üzerinden bağlanması için varsayılan porttur.
Kurulum ayarlarının kurulu sisteme sızmasını önlemek için yalıtılmış kabin konfigürasyonu.
Uzaktan erişim varsayılan olarak etkinleştirilmemiştir; kullanıcının bunu `inst.webui.remote` başlatma seçeneğini kullanarak açıkça etkinleştirmesi gerekir. Bu etkinleştirme yapılmadığı takdirde davranış değişmez. Bu değişiklik Atomic Desktop imajları için geçerlidir.

Buna ek olarak, Bu girişim, GTK grafik arayüzüne dayalı klasik yükleyiciyi bu yeni web aracıyla değiştirmeyi amaçlamaktadır. Kurulum imajlarına doğrudan entegre edilmiştir. Bu geçiş, özellikle donanım kaynakları çok sınırlı olan cihazlar için faydalıdır, çünkü tarayıcının ağır işlemeleri yöneticinin kontrol makinesinde çalıştırılırken, hedef cihaz yalnızca çok hafif bir web hizmetini işlemekle görevli kalır.

Çekirdek güçlendirme ve kriptografik temizleme

Öte yandan, Dağıtım, kripto kullanıcı alanı API'sini devre dışı bırakmak için ilk adımı attı., bir bileşen ki Oluşturduğu potansiyel güvenlik riskleri nedeniyle kullanım dışı ilan edilmiştir. Plan, bu arayüzün kullanımını belirtiyor. Bu, yalnızca bilinen paketlerin çok küçük bir grubuyla sınırlı olacaktır.Bu durum, gelecekteki çekirdek sürümlerinde planlanan nihai kaldırma işleminin önünü açıyor.

Paralel olarak, Bazı donanım tabanlı kriptografik hızlandırma mekanizmalarının eskimesi konusu ele alınmıştır. Gereksiz yere saldırı yüzeyini genişleten ve daha önce verileri kötü niyetli olarak değiştirmek için kullanılan bu bileşenlerin kaldırılmasıyla, Geliştiriciler, performanstan ödün vermeden çok daha güvenli bir ortam sağlıyorlar. Tamamen, kullanıcı alanında doğrudan ve güvenli bir şekilde yürütülen kriptografik uygulamalara dayanmaktadır.

Shadow Stack teknolojisi ile gelişmiş koruma

Buna ek olarak, ayrıca Önerildi la Shadow Stack teknolojisinin varsayılan olarak etkinleştirilmesi Uyumlu 64 bit sistemlerde. Intel'in on birinci nesilden itibaren işlemcileri ve AMD'nin Zen3 mikro mimarisi gibi modern işlemcilerin donanımı tarafından desteklenen bu mekanizma, sistem tarafından yürütülen fonksiyonlar için bağımsız ve değiştirilemez bir dönüş adresi listesi oluşturur.

Eğer bir saldırgan ana bellekteki dönüş adresini değiştirmeye çalışırsa arabellek taşması nedeniyle, Sistem, Shadow Stack ile karşılaştırarak tutarsızlığı anında tespit edecek ve bir istisna oluşturacaktır.Bu önlem, yetkisiz kodun yürütülmesini etkili bir şekilde engeller. Dağıtımın standart araçlarıyla derlenen tüm uygulamaları ve kütüphaneleri şeffaf bir şekilde koruyarak, kullanıcı müdahalesi gerektirmeden işletim sisteminin genel güvenlik durumunu önemli ölçüde iyileştirir.


Google'da tercih edilen kaynak olarak ekleyin.