Майбутнє Fedora 45: віддалене встановлення, тіньовий стек та безпека ядра

Ключові моменти:
  • Підтримка безпечної віддаленої інсталяції через браузер за допомогою Anaconda WebUI у випусках Atomic Desktop.
  • Заміна класичного інсталятора GTK легким веб-інтерфейсом в атомарних ISO-образах.
  • Увімкнення Shadow Stack за замовчуванням на сучасних процесорах для блокування атак переповнення буфера.
  • Підготовка до видалення застарілого криптографічного API простору користувача в ядрі Linux.
  • Припинення підтримки незахищених апаратних криптографічних прискорювачів для зменшення поверхні атаки системи.

Логотип Fedora Linux

El Розробка наступної версії Fedora 45 триває і обіцяє стати вирішальним оновленням з точки зору безпеки та зручності використання.

І це так Нещодавні технічні пропозиції, подані до Керівного комітету з розробки Fedora Вони свідчать про чітку спрямованість на модернізацію процесу встановлення та посилення захисту від критичних вразливостей на рівні обладнання.

Вважається однією з версій, яка найбільше зосередиться на структурній цілісності системи, наступна версія Fedora 45 не лише прагне полегшити розгортання своїх операційних систем, але й захистити їх від ядра..

Модернізована віддалена інсталяція за допомогою Anaconda WebUI

Uno з найвражаючих змін Для атомарних настільних видань, таких як Silverblue та Kinoite, це Реалізація веб-інтерфейсу Anaconda WebUI для керування інсталяціями повністю дистанційно.

Коли цільова система запускається з певним параметром, Користувачі зможуть завершити весь процес з веб-браузера на іншому комп'ютеріЦе рішення повністю усуває необхідність використання традиційних клієнтів віддаленого робочого столу, працюючи в безпечному середовищі, яке вимагає автентифікації за допомогою PIN-коду та шифрує весь мережевий трафік за замовчуванням.

Веб-інтерфейс Anaconda вже підтримує віддалений доступ для розробників через inst.webui.remote, але без автентифікації, TLS або ізоляції конфігурації. Ця зміна додає необхідні елементи керування для реалізації цієї функції як додаткової.

Автентифікація на основі PIN-коду за шаблоном inst.rdp з опцією відмови (inst.webui.remote.noauth) для мереж розробки та довірених мереж.
HTTPS із самопідписаними сертифікатами: Cockpit генерує їх автоматично.
Порт 443 використовується за замовчуванням для підключення користувачів лише через https://.
Ізольована конфігурація шафи для запобігання витоку налаштувань установника у встановлену систему.
Віддалений доступ не ввімкнено за замовчуванням; користувач повинен явно ввімкнути його за допомогою параметра запуску `inst.webui.remote`. Без цієї активації поведінка залишається незмінною. Ця зміна стосується образів Atomic Desktop.

Крім того, Ця ініціатива спрямована на заміну класичного інсталятора на основі графічного інтерфейсу GTK цим новим веб-інструментом. інтегровано безпосередньо в образи інсталяції. Цей перехід особливо корисний для пристроїв з дуже обмеженими апаратними ресурсами, оскільки важка обробка браузера виконується на керуючому комп’ютері адміністратора, залишаючи цільовому пристрою обробляти лише дуже легкий веб-сервіс.

Захист ядра та криптографічне очищення

З іншого боку Дистрибуція робить перший крок до виведення з експлуатації API криптопростору користувача, компонент, який Його було оголошено застарілим через потенційні ризики для безпеки, які він створює. У плані зазначено, що використання цього інтерфейсу Це буде обмежено лише дуже невеликою групою відомих пакетів., що прокладає шлях для його запланованого остаточного видалення в майбутніх версіях ядра.

Паралельно, Розглянуто застаріння певних апаратних механізмів криптографічного прискорення. які безпідставно розширювали поверхню атаки та які раніше використовувалися для зловмисної зміни даних. Видаляючи ці конкретні компоненти, Розробники забезпечують набагато безпечніше середовище без шкоди для продуктивності, повністю покладаючись на криптографічні реалізації, що виконуються безпосередньо та безпечно в просторі користувача.

Розширений захист із технологією Shadow Stack

Крім того, також Запропоновано la Увімкнення технології Shadow Stack за замовчуванням у сумісних 64-бітних системах. Цей механізм, що підтримується апаратним забезпеченням сучасних процесорів, таких як Intel, починаючи з одинадцятого покоління, та мікроархітектура Zen3 від AMD, створює незалежний та незмінний список адрес повернення для функцій, що виконуються системою.

Якщо зловмисник намагається перезаписати адресу повернення в основній пам'яті через переповнення буфера, Система негайно виявить розбіжність, порівнявши її з Shadow Stack, і згенерує виняток.Цей захід ефективно блокує виконання несанкціонованого коду. Він прозоро захистить усі програми та бібліотеки, скомпільовані за допомогою стандартних інструментів дистрибутива, суттєво покращуючи загальний рівень безпеки операційної системи без необхідності втручання користувача.


Додати як пріоритетне джерело в Google