Fedora 45 的未来:远程安装、Shadow Stack 和内核安全

关键点:
  • 支持通过浏览器使用 Anaconda WebUI 在 Atomic Desktop 版本中进行安全远程安装。
  • 在原子 ISO 镜像中,用轻量级 Web 界面替换经典的 GTK 安装程序。
  • 在现代处理器上默认启用影子堆栈,以阻止缓冲区溢出攻击。
  • 准备移除 Linux 内核中已弃用的加密用户空间 API。
  • 弃用不安全的硬件加密加速器,以减少系统的攻击面。

Fedora Linux 徽标

El Fedora 45 下一版本的开发工作仍在继续。 并有望在安全性和易用性方面带来决定性的更新。

是那个 近期提交给 Fedora 工程指导委员会的技术提案 它们明确表明,重点在于改进安装流程并加强对关键硬件级漏洞的防护。

下一代产品被认为是最注重系统结构完整性的版本之一。 Fedora 45 不仅致力于简化其操作系统的部署,而且还致力于从内核层面保障其安全。.

使用 Anaconda WebUI 实现现代化远程安装

最显著的变化 对于 Silverblue 和 Kinoite 等原子桌面版本来说,它是 实现用于管理安装的 Anaconda WebUI Web 界面 完全远程操作。

当目标系统以特定参数启动时, 用户可以通过另一台计算机上的网络浏览器完成整个流程。该解决方案完全消除了使用传统远程桌面客户端的需要,在安全的环境下运行,需要 PIN 码认证,并且默认情况下会对所有网络流量进行加密。

Anaconda 的 Web 界面已经支持通过 inst.webui.remote 进行远程开发访问,但缺少身份验证、TLS 或配置隔离功能。此次更改添加了必要的生产环境控制措施,使其可以作为可选功能实现。

遵循 inst.rdppattern 的基于 PIN 的身份验证,并为开发和受信任的网络提供退出选项 (inst.webui.remote.noauth)。
使用自签名证书的 HTTPS:Cockpit 会自动生成证书。
端口 443 是用户默认仅通过 https:// 连接的端口。
采用隔离式机柜配置,防止安装人员的设置泄露到已安装的系统中。
默认情况下未启用远程访问;用户必须使用 `inst.webui.remote` 启动选项显式启用它。如果未启用,则行为保持不变。此更改适用于 Atomic Desktop 映像。

此外, 这项计划旨在用这款新的网络工具取代基于 GTK 图形界面的传统安装程序。 直接集成到安装镜像中。这种过渡方式对于硬件资源非常有限的设备尤其有利,因为浏览器繁重的处理工作在管理员的控制机器上运行,目标设备只需处理非常轻量级的 Web 服务。

内核加固和密码清洗

另一方面, 分发是淘汰加密用户空间 API 的第一步一个组件 由于存在潜在的安全风险,它已被宣布过时。 该计划指出,使用此接口 它将仅限于一小部分已知的软件包。为未来内核版本中计划的最终移除铺平了道路。

并联, 本文探讨了某些硬件加密加速机制的过时问题。 这不必要地扩大了攻击面,并且之前曾被利用来恶意修改数据。通过移除这些特定组件, 开发人员在不牺牲性能的前提下,确保了更安全的环境。 完全依赖于在用户空间直接、安全地执行的加密实现。

采用 Shadow Stack 技术的高级保护

除此之外,还有 已经提出 la 默认启用 Shadow Stack 技术 在兼容的 64 位系统中,这种机制得到了现代处理器(例如从第十一代英特尔处理器开始以及 AMD 的 Zen3 微架构)硬件的支持,它为系统执行的函数创建了一个独立且不可更改的返回地址列表。

如果攻击者试图覆盖主内存中的返回地址 通过缓冲区溢出, 系统会立即通过与 Shadow Stack 进行比较来检测差异,并生成异常。这项措施能有效阻止未经授权代码的执行。它将以透明的方式保护所有使用该发行版标准工具编译的应用程序和库,从而在无需用户干预的情况下大幅提升操作系统的整体安全性。


在 Google 中将其添加为首选来源