Premier dykstrybucji Whonix 18.2, którego celem jest zapewnienie gwarantowanej anonimowości, bezpieczeństwa i ochrony prywatności. Dykstrybucja opiera się na Debian GNU/Linux i używa Tor do zapewnienia anonimowości. Osiągnięcia projektu są rozpowszechniane na licencji GPLv3. Przygotowano obrazy do pobrania maszyn wirtualnych w formacie ova dla VirtualBox (2,6 GB z LXQt i 1,5 GB konsolowy) oraz qcow2 dla hipernadzorcy KVM (4 GB z LXQt i 2,3 GB konsolowy).
Cechą wyróżniającą Whonix jest podział dystrybucji na dwa osobno uruchamiane komponenty — Whonix-Gateway z realizacją bramy sieciowej do anonimowej komunikacji oraz Whonix-Workstation z biurkiem. Komponenty stanowią oddzielne środowiska systemowe dostarczane w jednym obrazie rozruchowym i uruchamiane w różnych maszynach wirtualnych. Dostęp do sieci z środowiska Whonix-Workstation możliwy jest tylko przez bramę Whonix-Gateway, co izoluje środowisko pracy od bezpośredniej interakcji z zewnętrznym światem i pozwala na korzystanie jedynie z fikcyjnych adresów sieciowych. Takie podejście chroni użytkownika przed wyciekiem rzeczywistych adresy IP w przypadku włamania do przeglądarki internetowej lub wykorzystania podatności, która daje atakującemu dostęp do systemu jako root.
Włamanie do Whonix-Workstation pozwoliłoby atakującemu uzyskać tylko fikcyjne parametry sieciowe, ponieważ rzeczywisty adres IP i parametry DNS są ukryte za granicą bramy sieciowej działającej na bazie Whonix-Gateway, która kieruje ruch tylko przez Tor. Należy również pamiętać, że komponenty Whonix zaprojektowane są do uruchamiania jako systemy gościnne, tj. nie można wykluczyć możliwości wykorzystania krytycznych podatności 0-day w platformach wirtualizacji, które mogą umożliwić dostęp do systemu hosta. W związku z tym nie zaleca się uruchamiania Whonix-Workstation na tym samym komputerze co Whonix-Gateway.
W Whonix-Workstation domyślnie dostępne jest środowisko użytkownika LXQt. W zestawie znajdują się programy takie jak VLC i Tor Browser. W zestawie Whonix-Gateway znajduje się zbiór aplikacji serwerowych, w tym Apache httpd, nginx i serwery IRC, które mogą być wykorzystywane do organizowania pracy ukrytych usług Tor. Możliwe jest przesyłanie tuneli przez Tor dla Freenet, i2p, JonDonym, SSH oraz VPN. W razie potrzeby użytkownik może korzystać wyłącznie z Whonix-Gateway i podłączyć swoje zwykłe systemy, w tym Windows, co pozwala na zapewnienie anonimowego wyjścia dla już używanych stacji roboczych.
Środowisko systemowe opiera się na równolegle rozwijanym przez tych samych deweloperów zabezpieczonym dykstrybucji Kicksecure, który rozszerza Debian o dodatkowe mechanizmy i ustawienia w celu zwiększenia bezpieczeństwa: AppArmor do izolacji, aktualizacje instalowane przez Tor, użycie modułu PAM tally2 w celu ochrony przed atakami siłowymi na hasła, zwiększenie entropii dla RNG, wyłączenie suid, brak otwartych portów sieciowych domyślnie, stosowanie zaleceń z projektu KSPP (Kernel Self Protection Project), dodanie ochrony przed wyciekiem danych o aktywności CPU itd.
Główne zmiany:
- Zaktualizowano środowisko Kicksecure, w którym zamiast GnuPG zastosowano pakiet Sequoia-PGP (implementacja OpenPGP w Rust), domyślnie wyłączono repozytorium Debian Fast Track, a w przypadku LXQt wstrzymano instalację Qps (interfejs do przeglądania uruchomionych procesów), dodano wsparcie dla qemu://session do uruchamiania maszyn wirtualnych przez użytkowników nieuprzywilejowanych.
- Przeprowadzono audyt bezpieczeństwa wewnętrznego i rozpoczęto audyt zewnętrzny.
- Ulepszono pakiet Kloak, stosowany do przeciwdziałania identyfikacji użytkownika na podstawie charakterystyki wprowadzania z klawiatury i ruchu myszy.
- Do zestawu Qubes-Whonix-Gateway dołączono pakiet fwupd-qubes-vm.
- Przepisana została Whonix-Windows-Installer oraz Whonix-Windows-Starter.
- Ulepszono kompilację dla urządzeń z procesorami Apple Silicon.
Źródło: opennet.ru
