Projekt TuxTape Linuxi tuuma reaalajas patchide infrastruktuuri juurutamiseks

Kindlustusfirma GEICO on avaldanud esialgse TuxTape tööriistakomplekti, mis võimaldab luua, kompileerida ja tarnida live-patche Linuxi tuumale. Live-patchid võimaldavad rakendada parandusi Linuxi tuumale reaalajas, ilma süsteemi taaskäivitamata või peatamata. Projekti kood on kirjutatud Rusti keeles ja see levitatakse Apache 2.0 litsentsi alusel.

Saamispoke, mis eemaldab turvaauke, pakuvad oma jaotistes sellised ettevõtted nagu Red Hat, Oracle, Canonical ja SUSE, kuid nende avatud osa on vaid madala taseme tööriist, mis tegeleb patchidega, samas kui ise patšid vormistatakse suletud uste taga. Jaotised Gentoo ja Debian on proovinud arendada avatud projekte elivepatch ja linux-livepatching, kuid esimene on juba 6 aastat hüljatud ja teine on pidanud peatuma testprototüübi loomise etapis.

TuxTape on suunatud oma süsteemi organiseerimisele live-patchide loomiseks ja tarnimiseks, sõltumatuks kolmandatest tarnijatest ja kohandatavaks mis tahes Linuxi tuumade jaoks, mitte ainult konkreetsete jaotuste tuumade paketide jaoks. TuxTape suudab luua live-patchid, mis on ühilduvad Red Hati väljatöötatud kpatch tööriistakomplektiga (lisaks kpatchile on olemas sarnased tööriistad: kGraft SUSElt, Ksplice Oracle'ilt ja universaalne livepatch). Patšid luuakse tuuma laaditavate moodulitena, mis asendavad tuuma funktsioone, kasutades ftrace alam süsteemi uute funktsioonide suunamiseks, mis on moodulisse lisatud.

Projekt TuxTape Linuxi tuuma reaalajas patchide infrastruktuuri juurutamiseks

TuxTape suudab jälgida teavet Linuxi tuuma turvaaukude kohta, mida avaldatakse linux-cve-announce postitusloendis ja Git-repos, klassifitseerida haavatavusi vastavalt ohtlikkuse tasemele, määrata, kas need on rakendatavad hallatavatele Linuxi tuumadele ja genereerida live-patchid tavaliste patchide põhjal LTS tuuma harude jaoks. Algse patchi rakendatavust hinnatakse tuuma kompileerimisel. Patchid, mis sisaldavad sihttuuma mitteseotud haavatavusi, jäetakse tähelepanuta.

TuxTape hõlmab uut haavatavuste jälgimise süsteemi, patšide ja haavatavuste andmebaasi koostajat, server metaandmete salvestamiseks, tuuma kompileerimise haldamise süsteemi, tuuma kompileerija, patchide generaator, patchide arhiiv, klient patchide hankimiseks lõpp-hostidelt ja interaktiivne liides live-patchide genereerimise juhtimiseks.

Projekt TuxTape Linuxi tuuma reaalajas patchide infrastruktuuri juurutamiseks

Arenduse etapp on eksperimentaalse prototüübi tasemel. Algse testimise jaoks on pakutud: tuxtape-cve-parser, mis analüüsib haavatavuste teavet ja loob paranduste andmebaasi; tuxtape-server, millega on rakendatud gRPC liides patšide genereerimise teenustele; tuxtape-kernel-builder, mis kogub kernelit määratud konfiguratsioonis ja vormistab kogumisprofiili; tuxtape-dashboard — konsooli liides live-patchide ülevaatamiseks ja loomiseks algsete tuxtape-server'ist saadud patšide põhjal.

Projekt TuxTape Linuxi tuuma reaalajas patchide infrastruktuuri juurutamiseks


Allikas: opennet.ru
Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster