{"id":181666,"date":"2026-05-22T18:25:08","date_gmt":"2026-05-22T16:25:08","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/iz-af_alg-v-linux-ubirayut-zero-copy-iz-soobrazhenij-bezopasnosti"},"modified":"2026-05-22T18:25:08","modified_gmt":"2026-05-22T16:25:08","slug":"iz-af_alg-v-linux-ubirayut-zero-copy-iz-soobrazhenij-bezopasnosti","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/news\/iz-af_alg-v-linux-ubirayut-zero-copy-iz-soobrazhenij-bezopasnosti","title":{"rendered":"La fonctionnalit\u00e9 zero-copy est supprim\u00e9e de AF_ALG dans Linux pour des raisons de s\u00e9curit\u00e9","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Dans le sous-syst\u00e8me de cryptographie Linux, la suppression du support est en cours de pr\u00e9paration <strong>zero-copy<\/strong> de l'interface <strong>AF_ALG<\/strong> pour les types d'algorithmes <strong>SKCIPHER<\/strong> et <strong>AEAD<\/strong>. Le changement est d\u00e9j\u00e0 dans l'arbre cryptodev et devrait \u00eatre soumis lors de la fen\u00eatre de fusion <strong>Linux 7.2<\/strong>, qui devrait s'ouvrir en juin. Cela est d\u00fb \u00e0 des inqui\u00e9tudes croissantes concernant la s\u00e9curit\u00e9 des m\u00e9canismes zero-copy dans le noyau, en particulier apr\u00e8s les r\u00e9centes vuln\u00e9rabilit\u00e9s dans le code cryptographique de Linux.<\/p>\n<p><noindex><noindex><\/p>\n<p><strong>AF_ALG<\/strong> \u2014 ce sont des <a rel=\"nofollow\" href=\"https:\/\/www.kernel.org\/doc\/html\/v6.1\/crypto\/userspace-if.html\">l'interface utilisateur<\/a> de l'API cryptographique du noyau Linux. \u00c0 travers cela, les programmes peuvent acc\u00e9der aux impl\u00e9mentations de chiffrement, de hachage et d'algorithmes AEAD dans le noyau comme \u00e0 des sockets. La documentation Linux d\u00e9crit sp\u00e9cifiquement pour AF_ALG le mode zero-copy via splice() et vmsplice(), o\u00f9 le noyau s'efforce d'\u00e9viter des copies de donn\u00e9es inutiles en m\u00e9moire noyau.<\/p>\n<p><\/noindex><\/noindex><\/p>\n<p><noindex><\/p>\n<p>Le probl\u00e8me est que, dans le cas d'AF_ALG, cet avantage de performance n'est pas si important, et les risques sont trop \u00e9lev\u00e9s. L'auteur du changement, le d\u00e9veloppeur du sous-syst\u00e8me cryptographique de Linux, Eric Biggers de Google, <a rel=\"nofollow\" href=\"https:\/\/lwn.net\/Articles\/1071203\/\">a indiqu\u00e9<\/a>, indique que le zero-copy permet \u00e0 l'espace utilisateur d'ex\u00e9cuter des op\u00e9rations cryptographiques directement sur les pages du cache m\u00e9moire des fichiers, par exemple d'un binaire su, et cr\u00e9e \u00e9galement des conditions pour des vuln\u00e9rabilit\u00e9s TOCTOU, o\u00f9 la m\u00e9moire peut \u00eatre modifi\u00e9e simultan\u00e9ment \u00e0 l'op\u00e9ration.<\/p>\n<p><\/noindex><\/p>\n<p>En d'autres termes, un m\u00e9canisme utile pour l'entr\u00e9e-sortie r\u00e9seau ou de fichiers appara\u00eet dans AF_ALG comme une optimisation trop risqu\u00e9e. AF_ALG, selon le d\u00e9veloppeur, est principalement conserv\u00e9 pour garantir la r\u00e9trocompatibilit\u00e9 avec un petit ensemble de programmes, tels que iwd, qui n'ont pas encore \u00e9t\u00e9 convertis \u00e0 la cryptographie dans l'espace utilisateur. \u00c0 l'origine, AF_ALG \u00e9tait \u00e9galement pr\u00e9vu pour acc\u00e9der aux acc\u00e9l\u00e9rateurs cryptographiques mat\u00e9riels, mais il s'est av\u00e9r\u00e9 \u00eatre un interface pas tr\u00e8s efficace pour cette t\u00e2che.<\/p>\n<p>Il est important de noter qu'il ne s'agit pas d'une suppression compl\u00e8te de splice() ou sendfile() pour AF_ALG. Le changement est d\u00e9crit comme une 'rupture douce' de la compatibilit\u00e9 : le transfert de donn\u00e9es dans les requ\u00eates AF_ALG via splice() et sendfile() continuera de fonctionner, mais le noyau effectuera d\u00e9sormais une copie interne stable des donn\u00e9es avant l'op\u00e9ration cryptographique. La performance peut diminuer dans certains cas, mais l'API utilisateur n'est pas formellement cass\u00e9e.<\/p>\n<p>Il est \u00e9galement soulign\u00e9 que, pour le moment, le zero-copy est retir\u00e9 de <strong>skcipher<\/strong> et <strong>aead<\/strong>. Le support pour le type <strong>hash<\/strong> sera examin\u00e9 s\u00e9par\u00e9ment.<\/p>\n<p><noindex><\/p>\n<p>Le contexte du changement est d\u00e9sagr\u00e9able. Fin avril, une vuln\u00e9rabilit\u00e9 a \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9e <strong><a rel=\"nofollow\" href=\"https:\/\/xint.io\/blog\/copy-fail-linux-distributions\">\u00c9chec de la copie<\/a><\/strong> (<strong>CVE-2026-31431<\/strong>) dans algif_aead, c'est-\u00e0-dire pr\u00e9cis\u00e9ment dans l'interface cryptographique utilisateur AF_ALG. Les chercheurs ont montr\u00e9 que la combinaison d'AF_ALG, de splice() et des particularit\u00e9s du traitement AEAD permettait \u00e0 un utilisateur non privil\u00e9gi\u00e9 d'endommager la cache de page, y compris les pages correspondant aux binaires setuid, et d'obtenir une \u00e9l\u00e9vation de privil\u00e8ges jusqu'\u00e0 root.<\/p>\n<p><\/noindex><br \/>\n<noindex><\/p>\n<p>L'apparition <a rel=\"nofollow\" href=\"https:\/\/www.sysdig.com\/blog\/cve-2026-31431-copy-fail-linux-kernel-flaw-lets-local-users-gain-root-in-seconds\">\u00c9chec de la copie<\/a> a \u00e9t\u00e9 li\u00e9e \u00e0 l'optimisation de 2017 qui avait transf\u00e9r\u00e9 les op\u00e9rations AEAD vers un traitement \u00ab sur place \u00bb ; lors du transfert de fichiers via splice() dans AF_ALG, le noyau ne traitait pas une copie, mais des r\u00e9f\u00e9rences \u00e0 des pages de la cache de page. En cons\u00e9quence, une partie des donn\u00e9es qui \u00e9taient consid\u00e9r\u00e9es comme uniquement entrantes pouvait se retrouver dans le scatterlist en \u00e9criture.<\/p>\n<p><\/noindex><\/p>\n<p>La suppression du zero-copy de l'AF_ALG n'est pas une correction cibl\u00e9e d'une seule vuln\u00e9rabilit\u00e9. C'est plut\u00f4t une tentative d'\u00e9liminer toute une cat\u00e9gorie de sc\u00e9narios \u00e0 risque dans un UAPI peu utilis\u00e9, o\u00f9 les gains d'optimisation ne justifient pas la complexit\u00e9 et les cons\u00e9quences potentielles. Pour les utilisateurs ordinaires, ce changement restera probablement imperceptible ; pour certaines applications rares qui utilisent activement AF_ALG via splice() ou sendfile(), une d\u00e9gradation des performances est possible en raison de copies suppl\u00e9mentaires.<\/p>\n<p>Source : <a \ncontent=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.linux.org.ru\/news\/kernel\/18296321\">linux.org.ru<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0412 \u043f\u043e\u0434\u0441\u0438\u0441\u0442\u0435\u043c\u0435 \u043a\u0440\u0438\u043f\u0442\u043e\u0433\u0440\u0430\u0444\u0438\u0438 Linux \u0433\u043e\u0442\u043e\u0432\u0438\u0442\u0441\u044f \u0443\u0434\u0430\u043b\u0435\u043d\u0438\u0435 \u043f\u043e\u0434\u0434\u0435\u0440\u0436\u043a\u0438 zero-copy \u0438\u0437 \u0438\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441\u0430 AF_ALG \u0434\u043b\u044f \u0442\u0438\u043f\u043e\u0432 \u0430\u043b\u0433\u043e\u0440\u0438\u0442\u043c\u043e\u0432 SKCIPHER \u0438 AEAD. \u0418\u0437\u043c\u0435\u043d\u0435\u043d\u0438\u0435 \u0443\u0436\u0435 \u043d\u0430\u0445\u043e\u0434\u0438\u0442\u0441\u044f \u0432 \u0434\u0435\u0440\u0435\u0432\u0435 cryptodev \u0438 \u043e\u0436\u0438\u0434\u0430\u0435\u0442\u0441\u044f \u043a \u043e\u0442\u043f\u0440\u0430\u0432\u043a\u0435 \u0432 \u043e\u043a\u043d\u043e \u0441\u043b\u0438\u044f\u043d\u0438\u044f Linux 7.2, \u043a\u043e\u0442\u043e\u0440\u043e\u0435 \u0434\u043e\u043b\u0436\u043d\u043e \u043e\u0442\u043a\u0440\u044b\u0442\u044c\u0441\u044f \u0432 \u0438\u044e\u043d\u0435. \u041f\u043e\u0432\u043e\u0434\u043e\u043c \u0441\u0442\u0430\u043b\u0438 \u0440\u0430\u0441\u0442\u0443\u0449\u0438\u0435 \u043e\u043f\u0430\u0441\u0435\u043d\u0438\u044f \u0432\u043e\u043a\u0440\u0443\u0433 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 zero-copy-\u043c\u0435\u0445\u0430\u043d\u0438\u0437\u043c\u043e\u0432 \u0432 \u044f\u0434\u0440\u0435, \u043e\u0441\u043e\u0431\u0435\u043d\u043d\u043e \u043f\u043e\u0441\u043b\u0435 \u043d\u0435\u0434\u0430\u0432\u043d\u0438\u0445 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 \u0432 \u043a\u0440\u0438\u043f\u0442\u043e\u0433\u0440\u0430\u0444\u0438\u0447\u0435\u0441\u043a\u043e\u043c \u043a\u043e\u0434\u0435 Linux. AF_ALG [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":8,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-181666","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0412 \u043f\u043e\u0434\u0441\u0438\u0441\u0442\u0435\u043c\u0435 \u043a\u0440\u0438\u043f\u0442\u043e\u0433\u0440\u0430\u0444\u0438\u0438 Linux \u0433\u043e\u0442\u043e\u0432\u0438\u0442\u0441\u044f \u0443\u0434\u0430\u043b\u0435\u043d\u0438\u0435 \u043f\u043e\u0434\u0434\u0435\u0440\u0436\u043a\u0438 zero-copy \u0438\u0437 \u0438\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441\u0430 AF_ALG \u0434\u043b\u044f \u0442\u0438\u043f\u043e\u0432 \u0430\u043b\u0433\u043e\u0440\u0438\u0442\u043c\u043e\u0432 SKCIPHER \u0438 AEAD.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Erik Peterson\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/news\/iz-af_alg-v-linux-ubirayut-zero-copy-iz-soobrazhenij-bezopasnosti\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0418\u0437 AF_ALG \u0432 Linux \u0443\u0431\u0438\u0440\u0430\u044e\u0442 zero-copy \u0438\u0437 \u0441\u043e\u043e\u0431\u0440\u0430\u0436\u0435\u043d\u0438\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0412 \u043f\u043e\u0434\u0441\u0438\u0441\u0442\u0435\u043c\u0435 \u043a\u0440\u0438\u043f\u0442\u043e\u0433\u0440\u0430\u0444\u0438\u0438 Linux \u0433\u043e\u0442\u043e\u0432\u0438\u0442\u0441\u044f \u0443\u0434\u0430\u043b\u0435\u043d\u0438\u0435 \u043f\u043e\u0434\u0434\u0435\u0440\u0436\u043a\u0438 zero-copy \u0438\u0437 \u0438\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441\u0430 AF_ALG \u0434\u043b\u044f \u0442\u0438\u043f\u043e\u0432 \u0430\u043b\u0433\u043e\u0440\u0438\u0442\u043c\u043e\u0432 SKCIPHER \u0438 AEAD.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/news\/iz-af_alg-v-linux-ubirayut-zero-copy-iz-soobrazhenij-bezopasnosti\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2026-05-22T16:25:08+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2026-05-22T16:25:08+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47On retire le zero-copy de l'AF_ALG dans Linux pour des raisons de s\u00e9curit\u00e9 | ProHoster","description":"Le sous-syst\u00e8me de cryptographie de Linux pr\u00e9pare la suppression du support du zero-copy dans l'interface AF_ALG pour les types d'algorithmes SKCIPHER et AEAD.","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/news\/iz-af_alg-v-linux-ubirayut-zero-copy-iz-soobrazhenij-bezopasnosti","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0418\u0437 AF_ALG \u0432 Linux \u0443\u0431\u0438\u0440\u0430\u044e\u0442 zero-copy \u0438\u0437 \u0441\u043e\u043e\u0431\u0440\u0430\u0436\u0435\u043d\u0438\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 | ProHoster","og:description":"\u0412 \u043f\u043e\u0434\u0441\u0438\u0441\u0442\u0435\u043c\u0435 \u043a\u0440\u0438\u043f\u0442\u043e\u0433\u0440\u0430\u0444\u0438\u0438 Linux \u0433\u043e\u0442\u043e\u0432\u0438\u0442\u0441\u044f \u0443\u0434\u0430\u043b\u0435\u043d\u0438\u0435 \u043f\u043e\u0434\u0434\u0435\u0440\u0436\u043a\u0438 zero-copy \u0438\u0437 \u0438\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441\u0430 AF_ALG \u0434\u043b\u044f \u0442\u0438\u043f\u043e\u0432 \u0430\u043b\u0433\u043e\u0440\u0438\u0442\u043c\u043e\u0432 SKCIPHER \u0438 AEAD.","og:url":"https:\/\/prohoster.info\/fr\/blog\/news\/iz-af_alg-v-linux-ubirayut-zero-copy-iz-soobrazhenij-bezopasnosti","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2026-05-22T16:25:08+00:00","article:modified_time":"2026-05-22T16:25:08+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":[],"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/181666","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/8"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=181666"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/181666\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=181666"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=181666"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=181666"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}