Fedora 45 的未來:遠端安裝、Shadow Stack 和核心安全

關鍵點:
  • 支援透過瀏覽器使用 Anaconda WebUI 在 Atomic Desktop 版本中進行安全遠端安裝。
  • 在原子 ISO 鏡像中,用輕量級 Web 介面取代經典的 GTK 安裝程式。
  • 在現代處理器上預設啟用影子堆疊,以阻止緩衝區溢位攻擊。
  • 準備移除 Linux 核心中已棄用的加密使用者空間 API。
  • 棄用不安全的硬體加密加速器,以減少系統的攻擊面。

Fedora Linux 標誌

El Fedora 45 下一個版本的開發工作仍在繼續。 並有望在安全性和易用性方面帶來決定性的更新。

是那個 近期提交給 Fedora 工程指導委員會的技術提案 它們明確表明,重點在於改善安裝流程並加強對關鍵硬體級漏洞的防護。

下一代產品被認為是最注重系統結構完整性的版本之一。 Fedora 45 不僅致力於簡化其作業系統的部署,而且還致力於從核心層級保障其安全。.

使用 Anaconda WebUI 實現現代化遠端安裝

最顯著的變化 對於 Silverblue 和 Kinoite 等原子桌面版本來說,它是 實作用於管理安裝的 Anaconda WebUI Web 介面 完全遠端操作。

當目標系統以特定參數啟動時, 使用者可以透過另一台電腦上的網頁瀏覽器完成整個流程。該解決方案完全消除了使用傳統遠端桌面用戶端的需要,在安全的環境下運行,需要 PIN 碼認證,並且預設會對所有網路流量進行加密。

Anaconda 的 Web 介面已經支援透過 inst.webui.remote 進行遠端開發訪問,但缺少身份驗證、TLS 或配置隔離功能。此次變更添加了必要的生產環境控制措施,使其可作為可選功能實現。

遵循 inst.rdppattern 的基於 PIN 的身份驗證,並為開發和受信任的網路提供退出選項 (inst.webui.remote.noauth)。
使用自簽名憑證的 HTTPS:Cockpit 會自動產生憑證。
連接埠 443 是使用者預設僅透過 https:// 連線的連接埠。
採用隔離式機櫃配置,防止安裝人員的設定洩漏到已安裝的系統中。
預設情況下,遠端存取未啟用;使用者必須使用 `inst.webui.remote` 啟動選項明確啟用它。如果未啟用,則行為保持不變。此變更適用於 Atomic Desktop 映像。

此外, 這項計畫旨在用這款新的網路工具取代基於 GTK 圖形介面的傳統安裝程式。 直接整合到安裝鏡像中。這種過渡方式對於硬體資源非常有限的設備尤其有利,因為瀏覽器繁重的處理工作在管理員的控制機器上運行,目標設備只需處理非常輕量級的 Web 服務。

內核加固和密碼清洗

另一方面 分發是淘汰加密用戶空間 API 的第一步一個組件 由於潛在的安全風險,它已被宣布過時。 該計劃指出,使用此接口 它將僅限於一小部分已知的軟體包。為未來核心版本中計劃的最終移除鋪平了道路。

並聯, 本文探討了某些硬體加密加速機制的過時問題。 這不必要地擴大了攻擊面,並且之前曾被利用來惡意修改資料。透過移除這些特定組件, 開發人員在不犧牲效能的前提下,確保了更安全的環境。 完全依賴在用戶空間直接、安全地執行的加密實現。

採用 Shadow Stack 技術的進階保護

除此之外,還有 已經提出 la 預設啟用 Shadow Stack 技術 在相容的 64 位元系統中,這種機制得到了現代處理器(例如從第十一代英特爾處理器開始以及 AMD 的 Zen3 微架構)硬體的支持,它為系統執行的函數創建了一個獨立且不可更改的返回地址列表。

如果攻擊者試圖覆蓋主記憶體中的回傳位址 透過緩衝區溢出, 系統會立即透過與 Shadow Stack 進行比較來偵測差異,並產生異常。這項措施能有效阻止未經授權代碼的執行。它將以透明的方式保護所有使用該發行版標準工具編譯的應用程式和函式庫,從而在無需使用者乾預的情況下大幅提升作業系統的整體安全性。


在 Google 中將其新增為首選來源