Проект TuxTape за развиване на инфраструктура за live-патчове към ядрото на Linux

Застрахователната компания GEICO публикува предварителна версия на инструмента TuxTape, който позволява разгръщането на собствена инфраструктура за създаване, компилиране и доставка на live-патчи за ядрото на Linux. Live-патчовете позволяват прилагането на корекции към ядрото на Linux в реално време, без необходимост от рестартиране и спиране на системата. Кодът на проекта е написан на Rust и е разпространяван под лиценза Apache 2.0.

Live-патчове за отстраняване на уязвимости се предоставят от компании като Red Hat, Oracle, Canonical и SUSE за техните дистрибуции, но откритият им инструментариум е единствено на ниско ниво за работа с патчове, а самите патчи се създават зад затворени врати. Дистрибуциите Gentoo и Debian се опитаха да развият отворени проекти elivepatch и linux-livepatching, но първият вече 6 години е в забвение, а вторият е спрял на етапа на създаване на тестов прототип.

TuxTape е насочен към организирането на работата на собствена система за създаване и доставка на live-патчове, независима от трети страни и адаптираща се за всякакви ядра на Linux, а не само за пакети с ядра от конкретни дистрибуции. TuxTape може да генерира live-патчове, съвместими с инструментариума kpatch, разработен от Red Hat (освен kpatch съществуват и подобни инструменти: kGraft от SUSE, Ksplice от Oracle и универсален livepatch). Патчовете се създават като зареждаеми модули на ядрото, които заменят функции в ядрото, използвайки подсистемата ftrace за пренасочване към новите функции, включени в модула.

Проект TuxTape за развиване на инфраструктура за live-патчове към ядрото на Linux

TuxTape може да следи информацията за корекции на уязвимости в ядрото на Linux, публикувана в списъка с разпространение linux-cve-announce и в Git-репозитория, да подрежда уязвимостите по степен на опасност, да определя приложимостта им към обслужваните ядра на Linux и да генерира live-патчове на базата на стандартни патчи за LTS клоновете на ядрото. Приложимостта на основните патчи се оценява чрез профилиране на сборките на ядрото. Патчовете с уязвимости, които не засягат целевото ядро, се игнорират.

TuxTape включва система за проследяване на нови уязвимости в ядрото, строител на бази данни за патчове и уязвимости, сървър за съхраняване на метаданни, система за управление на сборките на ядрото, сборщик на ядрото, генератор на патчове, архив на патчове, клиент за получаване на патчове за крайни хостове и интерактивен интерфейс за управление на генерирането на live-патчове.

Проект TuxTape за развиване на инфраструктура за live-патчове към ядрото на Linux

Разработката е в етап на експериментален прототип. За начално тестване са предложени: tuxtape-cve-parser за анализ на информация за уязвимости и изграждане на база данни с пачове; tuxtape-server с реализация на интерфейс gRPC за услуги, генериращи пачове; tuxtape-kernel-builder за компилация на ядрото в зададена конфигурация и формиране на профил на компилацията; tuxtape-dashboard — конзолен интерфейс за рецензиране и създаване на live-пачове на базата на изходните пачове, получени от tuxtape-server.

Проект TuxTape за развиване на инфраструктура за live-патчове към ядрото на Linux


Източник: opennet.ru
Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster