lansarea unui sistem de operare UNIX similar, liber și multiplatformă . Proiectul OpenBSD a fost fondat de Theo de Raadt în 1995 după cu dezvoltatorii NetBSD, în urma căruia accesul la repository-ul CVS NetBSD a fost restricționat pentru Theo. După acest incident, Theo de Raadt, împreună cu un grup de susținători, a creat un nou sistem de operare open-source bazat pe arborii de cod sursă ai NetBSD, având ca scopuri principale portabilitatea ( 12 platforme hardware), standardizare, funcționare corectă, securitate activă și instrumente criptografice integrate. Dimensiunea instalării complete sistemului de bază OpenBSD 6.7 este de 470 MB.
LibreSSL ( OpenSSH PF OpenBGPD și OpenOSPFD OpenNTPD OpenSMTPD tmux identd mandoc , utilitar de sincronizare a fișierelor Printre cele mai notabile modificări: o versiune portabilă a bgpd, adaptată pentru a funcționa pe alte sisteme de operare, eliminarea utilizării privilegiilor root în Xenocara și tcpdump, utilizarea de către default a linker-ului LDD pentru amd64 și i386, suport îmbunătățit pentru MPLS, protecție întărită împotriva exploiturilor prin tehnici de programare orientată pe returnare (ROP), a fost adăugat un server DNS recursiv simplu unwind, integratorul a inclus un detector de comportament nesigur, iar utilitarul rsync a fost implementat în mod propriu. .
Principalele :
- Sistemul de fișiere FFS2, care utilizează valori de timp și număr de blocuri pe 64 de biți, este activat în mod implicit în noile instalări pentru aproape toate arhitecturile acceptate, în loc de FFS (cu excepția landisk, luna88k și sgi).
- A fost adăugat o nouă metodă de verificare a validității apelurilor de sistem, care complică în mod suplimentar exploatarea vulnerabilităților. Metoda permite executarea apelurilor de sistem doar dacă sunt apelate din zone de memorie înregistrate în prealabil. A fost propus un nou apel de sistem msyscall() pentru a marca zonele de memorie și a activa protecția.
- Numărul de partiții care pot fi create pe un disc a fost crescut de la 7 la 15.
- Codul de analiză a opțiunilor în cron a fost rescris pentru a suporta capabilități asemănătoare getopt, cum ar fi „-ns” și specificarea repetată a acelorași marcaje. Câmpul „options” din crontab a fost redenumit în „flags”. A fost adăugat un marcaj „-s” în crontab, prin care poate fi rulat simultan doar un singur exemplar al sarcinii. A fost adăugat operatorul „~” pentru a indica o valoare de timp aleatorie.
- În managerul de feronerie cwm, a fost implementată o posibilitate de a determina dimensiunea feronerie în raport procentual cu dimensiunea feroneriei primare în aranjamentele mozaice.
- Pentru arhitectura powerpc, s-a realizat trecerea implicită la utilizarea Clang și a fost activată o implementare independentă de arhitectură a mplock.
- În apmd, s-a îmbunătățit suportul pentru trecerea automată în moduri de repaus și somn (-z/-Z) — demonul reacționează acum la mesaje despre schimbarea stării bateriei trimise de driverul de control al alimentării. Trecerea în somn se face cu o întârziere de 60 de secunde, oferind utilizatorului timp să preia controlul.
- În serverul HTTP încorporat, a fost adăugată o variabilă de configurare $REQUEST_SCHEME pentru a păstra protocolul original (http sau https) la redirecționare, precum și opțiunea „strip”, care permite utilizarea mai multor chroot în /var/www pentru serverele FastCGI.
- În utilitarul top a apărut suportul pentru derulare folosind tastele 9 și 0.
- A fost introdus un mecanism de eliberare a paginilor din memorie în ordine inversă, care crește semnificativ eficiența eliberării active a unui număr mare de pagini.
- Pe serverul DNS unbound, verificarea DNSSEC este activată în mod implicit.
- Sistemele de apeluri au fost eliberate de blocarea globală.
__thrsleep(2), __thrwakeup(2), close(2), closefrom(2), dup(2), dup2(2), dup3(2), flock(2), fcntl(2), kqueue(2), pipe(2), pipe2(2) și nanosleep(2), precum și partea de bază a ioctl(2). - A fost extinsă suportul pentru hardware. A fost adăugat un nou driver iwx pentru cipurile wireless Intel AX200, iar driverul iwm a primit suport pentru dispozitivele Intel 9260 și 9560. A fost adăugat driverul rge pentru Realtek 8125 PCI Express 2.5Gb. Au fost propuse multe noi drivere pentru a îmbunătăți funcționarea pe plăcile arm64 și armv7, inclusiv a fost adăugat suport pentru placa Raspberry Pi 4 și a fost îmbunătățit suportul pentru Raspberry Pi 2 și 3.
- Subsystema audio sndio a fost extinsă. Au fost adăugate API-urile sioctl_open și utilitarul sndioctl pentru gestionarea sunetului prin sndiod. A fost eliminat \/dev\/mixer, toate porțile fiind transferate pe sndio în loc de interfața mixer a nucleului. În sndiod a fost asigurat utilizarea mecanismelor hardware de control al volumului. Pentru a spori securitatea, accesul utilizatorilor obișnuiți la \/dev\/audio* și \/dev\/rmidi* a fost interzis.
- În stiva wireless, s-a oprit conectarea la orice rețea Wi-Fi disponibilă care nu suportă criptarea, cu excepția apelului explicit al comenzii „ifconfig join”. S-a asigurat lansarea unei scanări în fundal a rețelelor disponibile atunci când se execută comanda „ifconfig scan” de către utilizatorul root. A fost crescut cache-ul rezultatelor scanării. A fost adăugat un meniu care poate fi setat prin ifconfig, „nwflag nomimo”, ajutând la eliminarea pierderii pachetelor în modul 11n în prezența unor conectori neconectați pentru antene în dispozitiv. Pentru driverul bwfm a fost adăugat suport pentru modul de scanare activă. A fost îmbunătățită comutarea automată între rețelele wireless prin scăderea priorității rețelelor la care nu s-a reușit conectarea.
- În stiva de rețea a apărut un nou driver pppac, în care a fost extrasa implementarea interfeței PPP Access Concentrator. Setările npppd.conf au fost actualizate pentru a utiliza pppac în loc de tun. Atunci când redirecționarea pachetelor este dezactivată, a fost adăugată o verificare pentru a asigura compatibilitatea adresei de destinație din pachet cu adresa interfeței de rețea. Suportul pentru mobileip a fost eliminat.
- Utilizatorii fără drepturi root nu au voie să folosească ioctl pentru a modifica adresa interfeței de rețea și parametrii interfețelor pppoe.
- În sysupgrade este asigurat lansarea actualizărilor de firmware (fw_update) înainte de repornire, înainte de actualizare.
- Sistemul de apeluri unveil a fost îmbunătățit, oferind izolare accesului la sistemul de fișiere. Numărul aplicațiilor din sistemul de bază pentru care este implementată protecția folosind unveil a fost crescut la 82. Printre acestea, vmstat, iostat și systat au fost migrate la unveil.
- În crypto(3) a fost adăugată suport pentru RSA-PSS.
- În rezolvatorul DNS unwind a fost adăugată suport pentru DoT (DNS over TLS). A fost adăugată comanda "unwindctl status memory".
- Implementarea ipsec a fost semnificativ modernizată. A fost adăugată suport pentru mutarea automată a traficului între rdomain în timpul criptării și decriptării pentru protecție împotriva atacurilor prin canale externe. În iked a fost adăugată suport pentru schimbarea rdomain, iar în iked.conf a fost adăugată opțiunea ‘rdomain’
Pentru iked și isakmpd, nivelul IPSEC_LEVEL_REQUIRE este setat în mod implicit, interzicând procesarea pachetelor necriptate care corespund fluxului. Algoritmi pentru grupul Diffie-Hellman pentru IKE SA, precum curve25519, ecp256, ecp384, ecp521, modp3072 și modp4096, au fost adăugați. Metoda de autentificare implicită în iked a fost schimbată la autentificare prin semnătură digitală (RFC 7427). Au fost adăugate setări ESN în iked.conf. A fost adăugată opțiunea „-p” pentru a alege un număr de port UDP nestandard. - Funcționalitățile multiplexorului de terminale tmux au fost extinse, adăugându-se multe noi opțiuni.
- Versiunea serverului de mail OpenSMTPD a fost actualizată. În filtrele integrate a fost implementat cuvântul cheie „bypass” pentru a ocoli procesarea în anumite condiții. Utilizarea numelui de utilizator al sesiunii curente smtpd este permisă în filtre. În smtpd.conf, în parametri, utilizarea mail-from și rctp-to este permisă.
- Pachetul OpenSSH 8.2 a fost actualizat, aducând suport pentru token-uri de autentificare multifactor FIDO/U2F. O prezentare detaliată a îmbunătățirilor poate fi consultată .
- pachetul LibreSSL, în care implementarea TLS 1.3 a fost finalizată pe baza unei noi mașini de stări și a unei subsisteme de gestionare a înregistrărilor. În prezent, partea client a TLS 1.3 este activată, iar partea server este planificată să fie activată implicit într-unul dintre viitoarele realease. Lista altor modificări poate fi văzută în anunțurile realeaselor. și .
- Numărul de porturi pentru arhitectura AMD64 a fost de 11268, pentru aarch64 — 10848, pentru i386 — 10715. Componentele de la dezvoltatori terți incluse în OpenBSD 6.7 au fost actualizate:
- Stiva grafică Xenocara bazată pe X.Org 7.7 cu xserver 1.20.8 + patch-uri, freetype 2.10.1, fontconfig 2.12.4, Mesa 19.2.8, xterm 351, xkeyboard-config 2.20;
- LLVM/Clang 8.0.1 (cu patch-uri)
- GCC 4.2.1 (cu patch-uri) și 3.3.6 (cu patch-uri)
- Perl 5.30.2 (cu patch-uri)
- NSD 4.2.4
- Unbound 1.10.0
- Ncurses 5.7
- Binutils 2.17 (cu patch-uri)
- Gdb 6.3 (cu patch-uri)
- Awk din 20 decembrie 2012.
- Expat 2.2.8
Sursa: opennet.ro
