James Morris, Linuxi tuuma turvaseadmestiku hooldaja ja Microsofti "Linux Emerging Technologies" meeskonna juht, tutvustas projekti Litebox, mis positsioneerib end kui turvalisusele orienteeritud operatsioonisüsteem raamatukogu (Library OS) vormis. Litebox'i saab kasutada programmides või tuumades kui täiendav isolatsioonikiht, mis blokeerib juurdepääsu liigsele tuuma või API funktsionaalsusele, et vähendada rünnakupinda. Projekti kood on kirjutatud Rust'i keeles ja see on avatud MIT litsentsiga.
Raamatukogu OS idee seisneb selles, et operatsioonisüsteemi teenused sisestatakse otse rakendusse, selle asemel et pöörduda välise operatsioonisüsteemi tuuma poole süsteemikutsungite kaudu. Litebox'i kontekstis ühendatakse rakendustega isolatsioonikiht, mis pakub minimaalset platvormi, mis tõlgib päringud välise täisfunktsionaalse programmikäitumise poole. Nendeks välisteks liidesteks võivad olla Linuxi tuum, kaitstud isoleeritud keskkonnad nagu OP-TEE (Open Portable Trusted Execution Environment), Webassembly keskkonnad või RustStd tavaline teek.

Liteboxi kaudu loodud minimaalne platvorm sobib rakenduste käivitamiseks Linuxi, Windowsi ja FreeBSD keskkonnas, toetades Linuxi järgude ja LVBS (Linuxi virtuaaliseerimise põhine turvalisus) kasutust. Liteboxi kasutusaladena on nimetatud modifitseerimata Linuxi rakenduste käivitamist Windowsis, Linuxi kernalitega süsteemides Linuxi rakenduste isoleeritud täitmist, programmide käivitamist AMD SEV SNP kaudu mälukrüptimiseks, OP-TEE programmide täitmist Linuxis ning isoleerimist, kasutades LVBS kontseptsiooni.
LVBS projekt, mille esindajad osalevad Liteboxi arendamisel, arendab meetodeid Linuxi tuumakomponentide kaitsmiseks, kasutades hüperviisorite ja riistvara virtualiseerimise võimalusi. Näiteks hüperviisori abil saab isoleerida moodulite autentimise, valideerimise, pääsukoodide, võtmete, tuuma struktuuride ning muude kriitilise tähtsusega ressursside juhte. Kui tuuma haavatavust ära kasutada ja tuum kompromiseerida, ei saa ründaja sellistele ressurssidele juurde pääseda, kuna nende töötlemine toimub väljaspool praegust privileegitaset. Liteboxi käsitletakse LVBS projekti kontekstis kui „turvalist tuuma”, mis kaitseb külalisoperatsioonisüsteemi tavalist tuuma riistvara virtualiseerimise abil.
Allikas: opennet.ru
