Jon Seager, wiceprezydent firmy Canonical ds. inżynierii i techniczny lider projektu Ubuntu, ogłosił zamiar zintegrowania w jesiennej wersji Ubuntu 26.10 serwera NTP ntpd-rs, napisanego w języku Rust i już stosowanego w infrastrukturze centrum certyfikacji Let’s Encrypt. Projekt ntpd-rs stanie się trzecim komponentem, po Rust Coreutils i sudo-rs, zintegrowanym w Ubuntu w ramach inicjatywy zwiększającej jakość środowiska systemowego poprzez dostarczanie oprogramowania pierwotnie opracowanego z myślą o bezpieczeństwie, niezawodności i poprawności.
Na etapie dyskusji znajduje się także zastąpienie biblioteki zlib na zlib-rs oraz zaangażowanie pakietu Sequoia jako alternatywy dla GnuPG w menedżerze pakietów APT. Pakiet ntpd-rs zamierzają wdrożyć domyślnie jako serwera klienta do synchronizacji czasu, który w przyszłości zastąpi obecnie stosowane pakiety chrony, linuxptp oraz być może gpsd. Proponowany plan wdrożenia zakłada dostarczenie aktualnej wersji pakietu ntpd-rs w repozytoriach Ubuntu 26.10 jako opcji do testowania. W Ubuntu 27.04 planują wdrożyć ntpd-rs jako domyślny uniwersalny serwer i klient z obsługą protokołów NTP, NTS i PTP.
Projekt ntpd-rs rozwija organizacja Trifecta Tech Foundation, która odpowiada również za rozwój już zintegrowanej w Ubuntu narzędzi sudo-rs. Firma Canonical sfinansuje rozwój nowych możliwości oraz wzmocnienie bezpieczeństwa w ntpd-rs. Między innymi, w ntpd-rs planują zintegrować opracowania projektu Statime, rozwijającego implementację protokołu PTP (Precision Time Protocol) w języku Rust, aby ujednolicić wsparcie dla aktualnych protokołów synchronizacji czasu w jednym pakiecie i wykorzystywać ntpd-rs nie tylko jako zamiennik chrony, ale także linuxptp.
Wśród dodatkowych funkcji, które mają zostać zrealizowane w ntpd-rs przed wdrożeniem, wskazuje się implementację protokołów gPTP i CSPTP, wsparcie dla gniazda IP gpsd, tryb wielowątkowy pracy serwerów NTP, możliwość wykorzystania w trybie multi-homed, tworzenie profili izolacji na bazie AppArmor i seccomp, zapewnienie narzędzi do testowania i oceny wydajności, wprowadzenie usprawnień związanych z prowadzeniem logów oraz konfiguracją, a także udoskonalenie narzędzia ntp-cli.
Oprócz wspólnych projektów z organizacją Trifecta Tech Foundation, firma Canonical dołączyła do grupy złotych uczestników organizacji Rust Foundation, która zajmuje się rozwojem i wsparciem języka Rust oraz związanej z nim ekosystemu. Oprócz Canonical, która stała się jedynym złotym uczestnikiem, kluczowe finansowanie rozwoju Rust zapewniają 6 platynowych uczestników — Google, Microsoft, Amazon, ARM, Meta i Huawei. Wysokość składki złotego uczestnika wynosi 150 tysięcy dolarów rocznie, a platynowego — 325 tysięcy dolarów.
Dodatkowo warto wspomnieć o ogłoszeniu Juliana Andresa Klode z firmy Canonical, które dotyczy projektu APT, o zamiarze ograniczenia liczby parserów w bootloaderze GRUB w celu zmniejszenia powierzchni ataku. W Ubuntu 26.10 zaproponowano usunięcie z cyfrowo podpisanych wydań GRUB wsparcia dla formatów obrazów jpeg i png, tablicy partycji part_apple oraz możliwości korzystania z systemów plików btrfs, hfsplus, xfs i zfs w sekcji /boot. Oprócz tego planuje się zlikwidowanie wsparcia dla używania w /boot partycji LVM, md-raid (z wyjątkiem raid1) oraz zaszyfrowanych partycji LUKS.
Zauważono, że w instalatorze Ubuntu dla /boot zawsze używany jest tylko system plików ext4, a inne systemy nie są testowane i stanowią zagrożenie dla omijania trybu zweryfikowanego rozruchu, w kontekście okresowego wykrywania luk w GRUB (1, 2, 3, 4, 5, 6, 7). Jeżeli chodzi o usunięcie wsparcia dla szyfrowania partycji /boot, operacja ta rozważana jest jako niepotrzebna (security by obscurity) — w tym kontekście ważne jest zapewnienie integralności w sekcji /boot, co realizowane jest przy użyciu TPM FDE, a nie ukrycia danych. W sekcjach innych niż /boot, jak dotąd, nadal będzie można używać LUKS, LVM i MD-RAID. Ograniczenia nie będą również stosowane podczas uruchamiania nie w trybie UEFI Secure Boot.
Źródło: opennet.ru
