En Ubuntu 26.10 se planea añadir ntpd-rs y cesar el soporte para Btrfs, XFS, ZFS, LVM y LUKS en /boot.

John Seager, vicepresidente de ingeniería de Canonical y líder técnico del proyecto Ubuntu, anunció la intención de integrar en la versión de otoño Ubuntu 26.10 el servidor NTP ntpd-rs, escrito en Rust y ya utilizado en la infraestructura del centro de certificación Let’s Encrypt. El proyecto ntpd-rs se convertirá en el tercer componente, después de Rust Coreutils y sudo-rs, que se integre en Ubuntu como parte de la iniciativa para mejorar la calidad del entorno del sistema mediante la entrega de software desarrollado desde el inicio con un enfoque en la seguridad, la fiabilidad y la corrección.

También está en discusión el reemplazo de la biblioteca zlib por zlib-rs y la implementación del paquete Sequoia en lugar de GnuPG en el administrador de paquetes APT. Se planea que el paquete ntpd-rs se utilice por defecto como servidores cliente de sincronización de tiempo preciso, que con el tiempo reemplazará los paquetes actualmente utilizados como chrony, linuxptp y posiblemente gpsd. El plan propuesto para la implementación contempla la entrega de la versión actual del paquete ntpd-rs en los repositorios de Ubuntu 26.10 como una opción para pruebas. En Ubuntu 27.04 se planea usar ntpd-rs por defecto como un servidor y cliente unificado con soporte para los protocolos NTP, NTS y PTP.

El proyecto ntpd-rs es desarrollado por la organización Trifecta Tech Foundation, que también es responsable del desarrollo de la herramienta ya integrada en Ubuntu, sudo-rs. Canonical financiará el desarrollo de nuevas capacidades y mejoras en la seguridad de ntpd-rs. Entre otras cosas, en ntpd-rs se planea integrar los desarrollos del proyecto Statime, que desarrolla la implementación del protocolo PTP (Precision Time Protocol) en Rust, con el fin de unificar el soporte de los protocolos de sincronización de tiempo actuales en un solo paquete y utilizar ntpd-rs no solo como reemplazo de chrony, sino también de linuxptp.

Entre las capacidades adicionales que se deben implementar en ntpd-rs antes de su despliegue se destacan la implementación de los protocolos gPTP y CSPTP, el soporte para el socket IP gpsd, el modo multihilo para los servidores NTP, la posibilidad de uso en un modo multi-homed, la creación de perfiles de aislamiento basados en AppArmor y seccomp, la provisión de herramientas para pruebas y evaluación de rendimiento, así como mejoras relacionadas con la gestión de registros y la configuración, y la optimización de la herramienta ntp-cli.

Además de los proyectos conjuntos con la organización Trifecta Tech Foundation, Canonical se ha convertido en miembro 'oro' de la organización Rust Foundation, que se dedica al desarrollo y soporte del lenguaje Rust y su ecosistema asociado. Junto a Canonical, que es el único miembro oro, el financiamiento clave para el desarrollo de Rust proviene de 6 miembros platinos: Google, Microsoft, Amazon, ARM, Meta y Huawei. La contribución de un miembro oro es de 150.000 dólares al año, mientras que la de un miembro platino es de 325.000 dólares.

Además, se puede mencionar el anuncio de Julian Andres Klode de Canonical, involucrado en el proyecto APT, acerca de la intención de reducir el número de analizadores en el cargador GRUB con el fin de disminuir la superficie de ataque. En Ubuntu 26.10 se propone eliminar del firmware firmado digitalmente en GRUB el soporte para los formatos de imagen jpeg y png, las tablas de particiones part_apple y la capacidad de usar sistemas de archivos btrfs, hfsplus, xfs y zfs para la partición /boot. Además, se tiene la intención de eliminar el soporte para usar particiones LVM, md-raid (excepto raid1) y particiones cifradas LUKS en /boot.

Se señala que en el instalador de Ubuntu para /boot siempre se utiliza únicamente el sistema de archivos ext4, y otros sistemas no se prueban, lo que representa una amenaza para el modo de arranque verificado ante la identificación periódica de vulnerabilidades en GRUB (1, 2, 3, 4, 5, 6, 7). En cuanto a la eliminación del soporte para el cifrado de la partición /boot, esta operación se considera inútil (security by obscurity); en este contexto, es crucial garantizar la integridad de la partición /boot, lo cual se realiza mediante TPM FDE, en lugar de ocultar datos. En particiones distintas de /boot, seguirá siendo posible utilizar LUKS, LVM y MD-RAID. Las restricciones tampoco se aplicarán al iniciar sin el modo UEFI Secure Boot.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster