John Seager, vice-président de Canonical en ingénierie et leader technique du projet Ubuntu, a annoncé son intention d'intégrer dans la version automnale d'Ubuntu 26.10 le serveur NTP ntpd-rs, écrit en Rust et déjà utilisé dans l'infrastructure de l'autorité de certification Let's Encrypt. Le projet ntpd-rs deviendra le troisième composant, après Rust Coreutils et sudo-rs, intégré dans Ubuntu dans le cadre de l'initiative visant à améliorer la qualité de l'environnement système grâce à la fourniture de logiciels initialement développés avec une attention particulière à la sécurité, à la fiabilité et à la précision.
La substitution de la bibliothèque zlib par zlib-rs et l'utilisation du paquet Sequoia à la place de GnuPG dans le gestionnaire de paquets APT sont également en discussion. Le paquet ntpd-rs devrait être utilisé par défaut comme de serveurs client de synchronisation de temps précis, qui remplacera progressivement les paquets chrony, linuxptp et peut-être gpsd. Le plan proposé pour l'implémentation prévoit la livraison de la version actuelle du paquet ntpd-rs dans les dépôts d'Ubuntu 26.10 en tant qu'option de test. Dans Ubuntu 27.04, il est prévu d'utiliser ntpd-rs par défaut en tant que serveur et client unifié avec le support des protocoles NTP, NTS et PTP.
Le projet ntpd-rs est développé par la Trifecta Tech Foundation, qui est également responsable du développement de l'utilitaire sudo-rs déjà intégré dans Ubuntu. Canonical financera le développement de nouvelles fonctionnalités et le renforcement de la sécurité dans ntpd-rs. Parmi les ajouts prévus, ntpd-rs devrait intégrer les travaux du projet Statime, qui développe l'implémentation du protocole PTP (Precision Time Protocol) en Rust, afin d'unifier le support des protocoles de synchronisation de temps actualisés dans un seul paquet et d'utiliser ntpd-rs non seulement comme remplacement de chrony, mais aussi de linuxptp.
Parmi les fonctionnalités supplémentaires à réaliser dans ntpd-rs avant son déploiement, on note la mise en œuvre des protocoles gPTP et CSPTP, le support des sockets IP gpsd, le mode multi-threading pour les serveurs NTP, la possibilité d'utilisation en mode multi-homed, la création de profils d'isolation basés sur AppArmor et seccomp, la fourniture d'outils pour les tests et l'évaluation des performances, ainsi que des améliorations concernant la gestion des logs et la configuration, et le perfectionnement de l'outil ntp-cli.
En plus des projets communs avec l'organisation Trifecta Tech Foundation, l'entreprise Canonical a également rejoint le rang des « membres or » de l'organisation Rust Foundation, qui s'occupe du développement et du soutien du langage Rust et de son écosystème associé. En plus de Canonical, qui est devenue le seul membre or, un financement clé pour le développement de Rust est fourni par 6 membres platine : Google, Microsoft, Amazon, ARM, Meta et Huawei. Le montant de la cotisation d'un membre or est de 150 000 dollars par an, tandis que pour un membre platine, elle s'élève à 325 000 dollars.
On peut également noter l'annonce de Julian Andres Klode de Canonical, responsable du projet APT, concernant l'intention de réduire le nombre de parseurs dans le chargeur GRUB afin de diminuer la surface d'attaque. Dans Ubuntu 26.10, il est proposé de supprimer le support des formats d'image jpeg et png, des tables de partitions part_apple et des systèmes de fichiers btrfs, hfsplus, xfs et zfs pour la partition /boot. De plus, le support de l'utilisation de partitions LVM, md-raid (sauf raid1) et de partitions chiffrées LUKS dans /boot sera supprimé.
Il est souligné que dans l'installateur Ubuntu, seul le système de fichiers ext4 est utilisé pour /boot, et d'autres systèmes ne sont pas testés, ce qui représente une menace pour le contournement du mode de démarrage sécurisé, en raison de la découverte périodique de vulnérabilités dans GRUB (1, 2, 3, 4, 5, 6, 7). En ce qui concerne la suppression du support de l'encryption de la partition /boot, cette opération est considérée comme inutile (security by obscurity) - dans ce contexte, il est important d'assurer l'intégrité de la partition /boot, ce qui est réalisé grâce à TPM FDE, plutôt que de cacher les données. Dans les partitions autres que /boot, il sera toujours possible d'utiliser LUKS, LVM et MD-RAID. Les restrictions ne s'appliqueront pas non plus lors du démarrage en dehors du mode UEFI Secure Boot.
Source : opennet.ru
