Տեխնիկական հանձնաժողով, որը վերջնական որոշումներ է կայացնում նախագծի վիճահարույց տեխնիկական հարցերի վերաբերյալ։ Debian, հաստատեց systemd փաթեթի փոփոխությունը, որը փոխում է /var/lock պանակի վարքագիծը: Համակարգի կառավարիչ systemd-ը, սկսած 258-րդ թողարկումից, սահմանափակեց /var/lock պանակում գրառումը միայն root օգտատերերի համար, մինչդեռ տեխնիկական կոմիտեն Debian Հաստատվեց հին կանոնի պահպանումը՝ ցանկացած օգտատիրոջ թույլ տալով գրել /var/lock-ում։
Նախագծի կանոններ Debian Պլանավորել փաթեթներ ստեղծելիս ծրագրերի սկզբնական վարքագծի պահպանումը (վերևում սահմանված կարգավորումները): Փաթեթների մեջ որոշակի կարգավորումներ ներմուծելու համար Debian Նախագծի կանոնները շրջանցող փոփոխությունները պահանջում են տեխնիկական կոմիտեի հատուկ թույլտվությունը։
Systemd-ի դեպքում հանձնաժողովը աջակցեց առաջարկին՝ չկատարել /var/lock ֆայլի թույլտվությունները փոխող փոփոխությունը՝ անվտանգությունը բարձրացնելու համար, քանի որ /var/lock գրացուցակին հրապարակայնորեն գրելու համար նախատեսված մուտքը նշված է Ֆայլային համակարգի հիերարխիայի ստանդարտի (FHS) սպեցիֆիկացիայում և անհրաժեշտ է որոշ առկա ծրագրերի շարունակական գործունեության համար: Օրինակ՝ սերիական պորտային հավելվածները, ինչպիսիք են uucp-ն, minicom-ը, mgetty+sendfax-ը և hylafax-ը, օգտագործում են /var/lock գրացուցակը՝ /dev/ttyS* սարքերին մուտքը սահմանափակելու համար՝ ստեղծելով կողպեքի ֆայլեր:
/var/lock պանակի մուտքը սահմանափակելու անհրաժեշտությունը systemd մշակողները բացատրում են DoS հարձակումներից պաշտպանվելու համար: /var/lock պանակը /run/lock պանակի խորհրդանշական հղում է: /run պանակը պարունակող բաժինը սովորաբար առանձին է միացվում tmpfs-ի միջոցով, և դրանում առանց թույլտվության գրելու հնարավորությունը կարող է օգտագործվել բաժինը լրացնելու և /run հիերարխիայում նոր ֆայլերի ստեղծումը արգելափակելու համար:
Նմանատիպ հարձակումները կանխելու համար նախկինում անսահմանափակ մուտքի առկայության դեպքում Debian Օգտագործվել է մի patch, որը /run/lock-ը տեղադրում էր առանձին, փոքր tmpfs բաժանման վրա: Անցյալ տարի այս patch-ը փոխարինվեց run-lock.mount միավորով, իսկ այս ամռանը այն հեռացվեց, որից հետո /run/lock-ը հայտնվեց /run բաժանման մեջ: Տեխնիկական կոմիտեի որոշման վերաբերյալ մեկնաբանություններում systemd-ի նախկին սպասարկողը խորհուրդ տվեց հաշվի առնել այս փոփոխությունը և վերադառնալ /run/lock-ի առանձին տեղադրմանը, իսկ երկարաժամկետ հեռանկարում /run/lock-ի վրա հիմնված բոլոր ծրագրերը փոխարինել flock-երով:
Source: opennet.ru
