Адбыўся рэліз дыстрыбутыва Whonix 18.2, накіраванага на прадастаўленне гарантаванай ананімнасці, бяспекі і абароны прыватнай інфармацыі. Дыстрыбутыў заснаваны на Debian GNU/Linux і выкарыстоўвае Tor для забеспячэння ананімнасці. Напрацоўкі праекту распаўсюджваюцца пад ліцэнзіяй GPLv3. Для загрузкі падрыхтаваны вобразы віртуальная машына у фармаце ova для VirtualBox (2/6 ГБ c LXQt і 1/6 ГБ кансольны) і qcow2 для гіпервізара KVM (4ГБ c LXQt і 2/2 ГБ кансольны).
Асаблівасцю Whonix з'яўляецца падзел дыстрыбутыва на два асобна запускаюцца кампанента – Whonix-Gateway з рэалізацыяй сеткавага шлюза для ананімных камунікацый і Whonix-Workstation з працоўным сталом. Кампаненты ўяўляюць сабой асобныя сістэмныя асяроддзі, якія пастаўляюцца ўсярэдзіне адной загрузнай выявы і што запускаюцца ў розных. віртуальныя машыны. Вынахад у сетку з асяроддзя Whonix-Workstation вырабляецца толькі праз шлюз Whonix-Gateway, што ізалюе працоўнае асяроддзе ад прамога ўзаемадзеяння з навакольным светам і дапушчае выкарыстанне толькі фіктыўных сеткавых адрасоў. Падобны падыход дазваляе абараніць карыстальніка ад уцечкі рэальнага. IP-адрасы у выпадку ўзлому web-браўзэра або эксплуатацыі ўразлівасці, якая дае атакаваламу root-доступ да сістэмы.
Узлом Whonix-Workstation дазволяць атакаваламу атрымаць толькі фіктыўныя сеткавыя параметры, бо рэальны IP і параметры DNS утоеныя за мяжой сеткавага шлюза, які працуе на базе Whonix-Gateway, які накіроўвае трафік толькі праз Tor. Пры гэтым варта ўлічваць, што кампаненты Whonix разлічаны на запуск у форме гасцявых сістэм, г.зн. не выключана магчымасць эксплуатацыі крытычных 0-day уразлівасцяў у платформах віртуалізацыі, якія могуць падаць доступ да хост-сістэме. У сувязі з гэтым, не рэкамендуецца запускаць Whonix-Workstation на тым жа кампутары, што і Whonix-Gateway.
У Whonix-Workstation па змаўчанні падаецца карыстацкае асяроддзе LXQt. У пастаўку ўключаны такія праграмы, як VLC і Tor Browser. У пастаўцы Whonix-Gateway можна знайсці набор серверных прыкладанняў, у тым ліку Apache httpd, ngnix і IRC-серверы, якія могуць выкарыстоўвацца для арганізацыі працы ўтоеных сэрвісаў Tor. Магчымы пракід па-над Tor тунэлямі для Freenet, i2p, JonDonym, SSH і VPN. Пры жаданні, карыстач можа абыйсціся толькі Whonix-Gateway і падлучыць праз яго свае звычайныя сістэмы, у тым ліку Windows, Што дазваляе забяспечыць ананімны выхад для працоўных станцый, якія ўжо знаходзяцца ва ўжытку.
Сістэмнае асяроддзе грунтуецца на раўналежна які развіваецца тымі ж распрацоўнікамі абароненым дыстрыбутыве Kicksecure, які пашырае Debian дадатковымі механізмамі і наладамі для падвышэння бяспекі: AppArmor для ізаляцыі, усталёўка абнаўленняў праз Tor, выкарыстанне PAM-модуля tally2 для абароны ад падбору пароляў, пашырэнне энтрапіі для RNG, адключэнне suid, адсутнасць адчыненых сеткавых партоў па змаўчанні, выкарыстанне рэкамендацый ад праекту KSPP (Kernel Self Protection да т.п.
Асноўныя змены:
- Абноўлена асяроддзе Kicksecure, у якім замест GnuPG задзейнічаны пакет Sequoia-PGP (рэалізацыя OpenPGP на Rust), адключаны па змаўчанні рэпазітар Debian Fast Track, пры выкарыстанні LXQt спынена ўстаноўка Qps (інтэрфейс для прагляду запушчаных працэсаў), дададзена падтрымка qemu:///session для запуску віртуальных машын непрывілеяванымі карыстальнікамі.
- Праведзены ўнутраны аўдыт бяспекі і распачаты вонкавы аўдыт.
- Палепшаны пакет Kloak, які ўжываецца для супрацьстаяння ідэнтыфікацыі карыстача па характары ўводу з клавіятуры і руху мышы.
- У пастаўку Qubes-Whonix-Gateway уключаны пакет fwupd-qubes-vm.
- Перапісаны Whonix-Windows-Installer і Whonix-Windows-Starter.
- Палепшана зборка для прылад з працэсарамі Apple Silicon.
Крыніца: opennet.ru
