Джон Сигер (Jon Seager), вицепрезидент на Canonical за инженеринг и технически лидер на проекта Ubuntu, обяви намерението си да интегрира NTP-сървър ntpd-rs, написан на езика Rust и вече прилаган в инфраструктурата на сертификационния център Let’s Encrypt, в есенната версия на Ubuntu 26.10. Проектът ntpd-rs ще стане третият компонент, след Rust Coreutils и sudo-rs, интегриран в Ubuntu в рамките на инициативата за повишаване качеството на системната среда чрез предоставяне на софтуер, първоначално разработен с оглед на сигурността, надеждността и коректността.
В състояние на обсъждане е също така заменянето на библиотеката zlib с zlib-rs и ангажирането на пакета Sequoia вместо GnuPG в пакетния мениджър APT. Пакетът ntpd-rs ще бъде използван по подразбиране като сървър клиент за синхронизация на точно време, който с времето ще замени в момента използваните пакети chrony, linuxptp и възможно gpsd. Предложеният за внедряване план предвижда предоставяне на актуална версия на пакета ntpd-rs в хранилищата на Ubuntu 26.10 като опция за тестиране. В Ubuntu 27.04 се планира да се използва ntpd-rs по подразбиране като унифициран сървър и клиент с поддръжка на протоколите NTP, NTS и PTP.
Проектът ntpd-rs се развива от организацията Trifecta Tech Foundation, която също отговаря за разработката на вече интегрирания в Ubuntu инструмент sudo-rs. Компанията Canonical ще финансира разработката на нови възможности и подобрения на сигурността в ntpd-rs. Сред другото, в ntpd-rs ще бъдат интегрирани разработки от проекта Statime, който развива реализацията на протокола PTP (Precision Time Protocol) на езика Rust, за да се унифицира поддръжката на актуалните протоколи за синхронизация на времето в един пакет и да се използва ntpd-rs не само като заместител на chrony, но и на linuxptp.
От допълнителните възможности, които ще бъдат реализирани в ntpd-rs преди внедряването, се отбелязва реализацията на протоколите gPTP и CSPTP, поддръжката на IP-сокета gpsd, многопоточния режим на работа на NTP-сървърите, възможността за използване в режим multi-homed, създаването на изолационни профили на базата на AppArmor и seccomp, предоставянето на инструменти за тестване и оценка на производителността, внасянето на подобрения, свързани с логването и конфигурацията, усъвършенстването на инструмента ntp-cli.
Освен съвместните проекти с организацията Trifecta Tech Foundation, компанията Canonical също така стана част от "златните" участници в организацията Rust Foundation, която се занимава с развитието и поддръжката на езика Rust и свързаната с него екосистема. Освен компанията Canonical, която стана единственият златен участник, ключовото финансиране на разработката на Rust предоставят 6 платинови участници — Google, Microsoft, Amazon, ARM, Meta и Huawei. Размерът на вноската на златния участник е 150 хиляди долара на година, а на платиновия — 325 хиляди долара.
Допълнително може да се отбележи обявлението на Джулиан Андрес Клоде (Julian Andres Klode) от компанията Canonical, който отговаря за проекта APT, относно намерението за намаляване на броя на парсерите в зареждача GRUB с цел намаляване на повърхността на атака. В Ubuntu 26.10 се предлага да се премахне от заверените с цифров подпис сборки GRUB поддръжката на изображения jpeg и png, таблиците за разпределение part_apple и възможностите за използване на файловите системи btrfs, hfsplus, xfs и zfs за дял oot. Освен това, се планира да се премахне поддръжката на използването на дялове LVM, md-raid (с изключение на raid1) и шифровани дялове LUKS в oot.
Отбелязва се, че в инсталатора на Ubuntu за oot винаги се използва само файловата система ext4, а другите системи не се тестват и представляват заплаха за заобикаляне на режима на валидирано зареждане на фона на периодичното откриване на уязвимости в GRUB (1, 2, 3, 4, 5, 6, 7). Що се отнася до премахването на поддръжката за шифроване на дяла oot, такава операция се счита за безполезна (security by obscurity) — в този контекст е важно да се осигури проверка на целостта в дяла oot, което се осъществява с помощта на TPM FDE, а не да се крият данни. В дяловете, различни от oot, както и преди, ще бъде възможно да се използват LUKS, LVM и MD-RAID. Ограниченията също няма да се прилагат при зареждане не в режим UEFI Secure Boot.
Източник: opennet.ru
