TuxTape projekti live-патчирования Linux ядер инфраструктуры развертывания

Kindlustusfirma GEICO on avaldanud esialgse TuxTape tööriistade komplekti, mis võimaldab luua oma infrastruktuuri live-patchide loomiseks, koostamiseks ja kohaletoimetamiseks Linuxi kernelile. Live-patchid võimaldavad rakendada parandusi Linuxi kerneli otse, ilma et oleks vaja süsteemi taaskäivitada või peatada. Projekti kood on kirjutatud Rusti keeles ja jagatakse Apache 2.0 litsentsi alusel.

Suuremad ettevõtted nagu Red Hat, Oracle, Canonical ja SUSE pakuvad oma distributsioonide jaoks turvaauke likvideerivaid live-patchide lahendusi, kuid avatud on ainult madala taseme tööriistad patšide haldamiseks, samas kui patšide loomine toimub suletud uste taga. Gentoo ja Debian on püüdnud arendada avatud projekte elivepatch ja linux-livepatching, kuid esimene on juba 6 aastat olnud hüljatud ja teine on peatunud testprototüübi loomise faasis.

TuxTape keskendub oma live-patchide loomise ja kohaletoimetamise süsteemi ülesehitamisele, mis ei sõltu kolmandatest osapooltest ja on kohandatav igasuguste Linuxi kernelite jaoks, mitte ainult konkreetsete distributsioonide kerneleid pakettide jaoks. TuxTape suudab luua live-patchid, mis on ühilduvad Red Hati välja töötatud kpatch tööriistadega (kpatchist peale on ka teisi sarnaseid tööriistu: kGraft SUSElt, Ksplice Oraclest ja universaalne livepatch). Patšid luuakse laaditavate kernelimoodulitena, mis asendavad funktsioone kernelis, kasutades ftrace alamüsteemi, et suunata uutele funktsioonidele, mis on moodulis kaasatud.

TuxTape projekti live-патчирования Linux ядер инфраструктуры развертывания

TuxTape suudab jälgida Linuxi kernelis avaldatud turvaauke ja teavet nende parandamise kohta, mis on saadaval linux-cve-announce postitusloendis ja Git-repositooriumis, hinnata haavatavusi vastavalt nende ohtlikkuse tasemele, määrata, kui kohane need on toetatavate Linuxi kernelite jaoks, ja genereerida live-patchid tavaliste patšide põhjal LTS-kernelite harude jaoks. Algsete patšide sobivus hinnatakse kernelikoostiste profileerimise kaudu. Patšid, mis ei mõjuta sihtkernelit, jäetakse tähelepanuta.

TuxTape sisaldab süsteemi uute haavatavuste jälgimiseks kernelis, patšide ja haavatavuste andmebaasi koostajat, server et hoida metainfot, süsteemi kernelikooste haldamiseks, kernelikoostajat, patšigeneraatorit, patšiarhiivi, patšide kliendi lõpphostide jaoks ja interaktiivset liidest live-patchide loomise haldamiseks.

TuxTape projekti live-патчирования Linux ядер инфраструктуры развертывания

Arendus on katsetamise prototüübi etapis. Esialgse testimise jaoks on pakutud: tuxtape-cve-parser haavatavuste teabe analüüsimiseks ja plaastrite andmebaasi koostamiseks; tuxtape-server gRPC liidese rakendamiseks haldusvahendite genereerimiseks; tuxtape-kernel-builder tuuma koostamiseks antud konfiguratsioonis ja koostamisprofiili moodustamiseks; tuxtape-dashboard – konsooli liidese jaoks originaalplaatide põhjal live-plaatide ülevaatamiseks ja loomiseks, mis saadakse tuxtape-serverist.

TuxTape projekti live-патчирования Linux ядер инфраструктуры развертывания


Allikas: opennet.ru
Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster