В Ubuntu 26.10 планират да добавят ntpd-rs и да прекратят поддръжката на Btrfs, XFS, ZFS, LVM и LUKS в /boot

Джон Сигер (Jon Seager), вице-президент на компания Canonical по инженерство и технически лидер на проекта Ubuntu, обяви желанието си да интегрира в есенния выпуск на Ubuntu 26.10 NTP-сервер ntpd-rs, написан на езика Rust и вече използван в инфраструктурата на удостоверяващия център Let’s Encrypt. Проектът ntpd-rs ще бъде третият компонент, след Rust Coreutils и sudo-rs, интегриран в Ubuntu в рамките на инициативата за повишаване на качеството на системната среда чрез предоставяне на софтуер, първоначално разработен с акцент върху сигурността, надеждността и коректността.

На стадия на обсъждане също така е и замяната на библиотеката zlib с zlib-rs и ангажиране на пакета Sequoia вместо GnuPG в пакетния мениджър APT. Пакетът ntpd-rs имат намерение да бъде използван по подразбиране като сървър и клиент за синхронизация на точно време, който с времето ще замени в момента използваните пакети chrony, linuxptp и възможно gpsd. Предложеният за внедряване план предвижда предоставяне на актуалната версия на пакета ntpd-rs в репозиториите на Ubuntu 26.10 като опция за тестване. В Ubuntu 27.04 планират да ангажират ntpd-rs по подразбиране като унифициран сървър и клиент с поддръжка на протоколите NTP, NTS и PTP.

Проектът ntpd-rs се развива от организацията Trifecta Tech Foundation, която също отговаря за разработката на вече интегрирания в Ubuntu инструмент sudo-rs. Компанията Canonical ще финансира разработката на нови възможности и повишаване на сигурността в ntpd-rs. Между другото, в ntpd-rs имат намерение да интегрират изработките на проекта Statime, развиващ реализацията на протокола PTP (Precision Time Protocol) на езика Rust, с цел унифициране на поддръжката на актуалните протоколи за синхронизация на време в един пакет и използване на ntpd-rs не само като замяна на chrony, но и на linuxptp.

От допълнителните възможности, които предстои да се реализират в ntpd-rs до внедряване, се отбелязва реализирането на протоколите gPTP и CSPTP, поддръжка на IP-сокета gpsd, многопоточно работно режим на NTP-сървърите, възможност за използване в режим multi-homed, създаване на профили за изолация на база AppArmor и seccomp, предоставяне на инструменти за тестване и оценка на производителността, внесение на подобрения, свързани с воденето на логове и настройка, усъвършенстване на инструмента ntp-cli.

Освен съвместни проекти с организацијата Trifecta Tech Foundation, компанията Canonical също така стана "златен" участник в организацията Rust Foundation, която се занимава с развитието и поддръжката на езика Rust и свързаната с него екосистема. Освен компанията Canonical, която стана единственият златен участник, ключово финансиране за развитието на Rust осигуряват 6 платинени участници — Google, Microsoft, Amazon, ARM, Meta и Huawei. Размерът на приноса на златен участник е 150 хиляди долара годишно, а на платинен — 325 хиляди долара.

Допълнително може да се отбележи обявлението на Джулиан Андреса Клоде (Julian Andres Klode) от компанията Canonical, което придружава проекта APT, за намерението да се намали броят на парсерите в зареждача GRUB с цел да се сведе до минимум повърхността на атаката. В Ubuntu 26.10 се предлага да се премахне от заверените с цифров подпис версии на GRUB поддръжката на формати за изображения jpeg и png, таблици за дялове part_apple и възможностите за използване на файловите системи btrfs, hfsplus, xfs и zfs за дялът /boot. Освен това, се планира да се премахне поддръжката на използването на LVM, md-raid (с изключение на raid1) и криптирани дялове LUKS в /boot.

Отбелязва се, че в инсталатора на Ubuntu за /boot винаги се използва само файловата система ext4, а другите системи не се тестват и представляват заплаха за заобикалянето на режима на проверена зареждане на фона на периодични открития на уязвимости в GRUB (1, 2, 3, 4, 5, 6, 7). Що се отнася до премахването на поддръжката за криптиране на дяловете /boot, такова действие се счита за безполезно (security by obscurity) — в този контекст е важно да се осигури проверка на целостта в дяла /boot, което се осъществява посредством TPM FDE, а не да се скриват данни. В дяловете, различни от /boot, както и преди, ще може да се използват LUKS, LVM и MD-RAID. Ограниченията също няма да се прилагат при зареждане не в режим UEFI Secure Boot.

Източник: opennet.ru

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster