Pas dy muaj zhvillimi, Linus Torvalds paraqiti lëshimin e bërthamës Linux 5.13. Ndër ndryshimet më të dukshme janë: sistemi i skedarëve EROFS, mbështetje fillestare për çipat Apple M1, kontrolluesi i cgroup "misc", ndalimi i mbështetjes për /dev/kmem, mbështetje për GPU të reja nga Intel dhe AMD, mundësia për thirrje të drejtpërdrejta të funksioneve të bërthames nga programet BPF, rastësia e piles së bërthamës për çdo thirrje sistemike, mundësia për ndërtim në Clang me mbrojtjen CFI (Control Flow Integrity), moduli LSM Landlock për kufizimin shtesë të proceseve, një paisje virtuale audio mbi bazën e virtio, dhe modus multi-shot në io_uring.
Në versionin e ri janë pranuar 17189 korrigjime nga 2150 zhvillues (më shumë se ndonjëherë tjetër në histori), madhësia e patch-it është 60 MB (ndryshimet preknin 12996 skedarë, janë shtuar 794705 linja kodi, dhe janë fshirë 399590 linja). Rreth 47% e të gjitha ndryshimeve të paraqitura në 5.13 lidhen me drejtuesit e pajisjeve, rreth 14% e ndryshimeve kanë të bëjnë me përmirësimin e kodit të veçantë për arkitekturën harduerike, 13% është e lidhur me stekun rrjetësor, 5% me sistemet e skedarëve dhe 4% me nën-sistemet e brendshme të bërthames.
Novitetet kryesore:
- Sistemi i disqeve, hyrja/ dalje dhe sistemet e skedarëve
- ĂshtĂ« shtuar mbĂ«shtetja pĂ«r sistemin e skedarĂ«ve EROFS (Enhanced Read-Only File System), i propozuar nga kompania Huawei pĂ«r t'u pĂ«rdorur nĂ« ndarjet e aksesueshme nĂ« mĂ«nyrĂ« vetĂ«m pĂ«r lexim. FSH i ri mbĂ«shtet ruajtjen e tĂ« dhĂ«nave nĂ« formĂ« tĂ« kompresuar dhe, nĂ« krahasim me Ext4, tregon performancĂ« tĂ« ngjashme gjatĂ« operacioneve tĂ« leximit tĂ« renditur, por pĂ«r shumĂ« herĂ« e tejkalon Ext4 gjatĂ« aksesit tĂ« rastĂ«sishĂ«m nĂ« tĂ« dhĂ«na. PĂ«r shembull, me njĂ« nivel kompresimi 4 dhe testim nĂ« server me njĂ« hard disk, FSH EROFS e tejkaloi Ext4 nĂ« operacionet e leximit tĂ« rastĂ«sishĂ«m mĂ« shumĂ« se gjashtĂ« herĂ«, ndĂ«rsa gjatĂ« pĂ«rdorimit tĂ« njĂ« smartphone Android me Flash, gati tre herĂ«. Ashtu si nĂ« FSH-tĂ« tjera vetĂ«m pĂ«r lexim, struktura EROFS Ă«shtĂ« thelbĂ«sisht e thjeshtuar duke pĂ«rjashtuar nĂ« realizimin e disa fushave tĂ« meta-datave, siç Ă«shtĂ« harta e bllokĂ«ve tĂ« lirĂ«.
- Për sistemin e skedarëve SMB3 është implementuar opsioni i montimit "rasize", me të cilin mund të përcaktohet madhësia e dritares së leximit pararendës (readahead) për të rritur performancën e disa llojeve të ngarkesës.
- Në FSH ext4 është siguruar rishkrimi i elementeve të katalogëve kur fshihen skedarët. Në ext4 gjithashtu është lejuar përdorimi i përbashkët i modit pa konsideratë të regjistrit të simboleve dhe enkriptimit.
- Në sistemin e skedarëve exFAT është shtuar mbështetje për komandën ioctl FITRIM (discard), e cila informon mikropërçuesin për blloqet e pazbuluara në sistemin e skedarëve.
- Në sistemin e skedarëve XFS është shtuar mundësia e tërheqjes së hapësirës nga grupi i fundit të shpërndarjes në sistem, një hap i parë në implementimin e funksionit për reduktimin e madhësisë së pjesëve të ekzistuese me sistemin e skedarëve XFS.
- ĂshtĂ« shtuar njĂ« thirrje e re sistemike quotactl_path, e cila ndryshon nga quotactl duke lejuar menaxhimin e kuotave pĂ«rmes njĂ« rruge pĂ«r pikĂ«n e montimit tĂ« sistemit tĂ« skedarĂ«ve dhe jo pĂ«rmes njĂ« skedari tĂ« veçantĂ«.
- Në mekanizmin fanotify janë zgjeruar mundësitë e aksesit për përdoruesit jo privilegjuar. Për shembull, në mënyrë të ngjashme me inotify, tani pa të drejtën SYS_CAP_ADMIN mund të ndiqen ngjarjet OPEN, ACCESS, MODIFY dhe CLOSE për skeda dhe dosje.
- Memorie dhe shërbime sistemike
- ĂshtĂ« shtuar njĂ« kontrollues i ri cgroup - 'Misc' (CONFIG_CGROUP_MISC), i cili Ă«shtĂ« projektuar pĂ«r tĂ« kufizuar dhe monitoruar burimet skalarĂ« qĂ« mund tĂ« menaxhohen duke pĂ«rdorur njĂ« numĂ«rues tĂ« thjeshtĂ« dhe duke vendosur vlera maksimale tĂ« pranueshme. Si njĂ« shembull i pĂ«rdorimit tĂ« kĂ«tij kontrolluesi tĂ« ri tĂ« cgroup, pĂ«rmendet menaxhimi i identifikatorĂ«ve tĂ« hapĂ«sirĂ«s sĂ« adresĂ«s, tĂ« aplikuar nĂ« mekanizmin AMD SEV (Virtualizimi i Kriptuar tĂ« Sigurt).
- Në ndërfaqen e hyrjes/asnjë daljeje io_uring për kërkesat POLL është implementuar një mod i 'multi-shot', ku POLL nuk hiqet pas gjenerimit të ngjarjes, por mbetet aktiv dhe mund të gjenerojë ngjarje të shumta.
- ĂshtĂ« transferuar kodi nga dega realtime e kernelit, e cila siguron trajtimin e ndĂ«rprerjeve tĂ« gjeneruara programatikisht nĂ« rrjedhat e kernelit, duke lejuar qĂ« ato tĂ« zĂ«vendĂ«sohen nga proceset me pĂ«rparĂ«si mĂ« tĂ« lartĂ«.
- ĂshtĂ« shtuar njĂ« bibliotekĂ« e brendshme netfs, e cila pĂ«rmban funksione tipike tĂ« pĂ«rdorura nĂ« sistemet e skedarĂ«ve rrjet.
- Për arkitekturën PowerPC është implementuar mbështetje për hapësirat e emrave për kohën (time namespaces), të cilat lejojnë përdorimin e kohës së vet në kontejner.
- Për arkitekturën RISC-V është implementuar mbështetje për kexec, crash dump, kprobe dhe ndihmën e kernelit në vend (execute-in-place, ekzekutimi nga media origjinale, pa kopjim në RAM).
- Në programet e BPF për gjurmim është shtuar mundësia e përdorimit të ruajtjes së të dhënave lokale për detyrën (task-local storage), e cila siguron një performancë më të lartë duke lidhur të dhënat me një trajtues të veçantë BPF.
- Një mekanizëm i ri është realizuar për thirrjen direkte të funksioneve të bërthamës nga programet BPF, i cili tashmë është përdorur në realizimin e algoritmeve të mbingarkesës TCP. Për të siguruar sigurinë, funksionet e thirura duhet të jenë qartë të përcaktuara në një listë të bardhë.
- Në sistemin e gjurmimit të funksioneve ftrace është shtuar opsioni func-no-repeats, që lejon pasqyrimin e thirrjeve të përsëritura sekondare të funksionit në formën e një numëruesi.
- Në thirrjen sistemike userfaultfd(), e cila është krijuar për të trajtuar gabimet e faqeve (thirrjet për faqe të pa alokuara të memories) në hapësirën e përdoruesit, është shtuar mundësia e menaxhimit të gabimeve të pjesshme, ku faqja e memories është e pranishme, por nuk ka një regjistrim në tabelën e faqeve të memories.
- Mbështetja për skedarin e veçantë /dev/kmem është ndalur, i cili mundëson qasje në të gjithë hapësirën adresuese të bërthamës. Ky skedar është shpallur i vjetër dhe i dëmshëm për sigurinë.
- Për çipat Intel është realizuar një drivuer i ri për menaxhimin e ftohjes, që lejon uljen e frekuencës së procesorit në rast rreziku nga mbinxehja. Në dallim nga mekanizmi ekzistues i aktivizimit TCC (Thermal Control Circuit), drivieri i ri manipullon vlerat relative, pra mund të ulet frekuenca në fazën e fillimit të rritjes së dukshme të temperaturës, pa pritur kalimin e një vlerë kritike.
- Virtualizimi dhe siguria
- Në përbërje është përfshirë moduli LSM për izolimin e aplikacioneve Landlock, që lejon kufizimin e ndërveprimit me ambientin e jashtëm të një grupi procesesh dhe është zhvilluar me referencë në mekanizmat e tilla të izolimit si XNU Sandbox, FreeBSD Capsicum dhe OpenBSD Pledge/Unveil. Logjika e ofrimit të qasjes përcaktohet përmes një programi BPF, por ndryshe nga seccomp-bpf, Landlock nuk filtrojnë thirrjet sistemike dhe argumentet e tyre, por lejon kufizimin e përdorimit të objekteve të bërthamës, si hierarkitë e skedarëve. Me Landlock, çdo proces, përfshirë ata pa privilegje, mund të izolojë në mënyrë të sigurt veten dhe të shmangë përmbytjen e izolimit në rast të zbuluarjes së dobësive ose ndryshimeve të dëmshme në aplikacion. Landlock lejon procesit të krijojë mjedise të izoluara të mbrojtura, që realizohen si një shtresë shtesë mbi mekanizmat ekzistues të menaxhimit të qasjes.
- ĂshtĂ«nĂ« shtuar mundĂ«sinĂ« pĂ«r tĂ« randomizuar offsetet e stack-ut tĂ« bĂ«rthamĂ«s gjatĂ« pĂ«rpunimit tĂ« thirrjeve sistemike me qĂ«llim tĂ« vĂ«shtirĂ«suar sulmet nĂ« stack. Thelbi i mbrojtjes sĂ« propozuar qĂ«ndron nĂ« zgjedhjen e njĂ« offseti tĂ« rastĂ«sishĂ«m tĂ« stack-ut pĂ«r çdo thirrje sistemike, gjĂ« qĂ« vĂ«shtirĂ«son pĂ«rcaktimin e layout-it tĂ« stack-ut nĂ« memorie, madje edhe nĂ« rast se merrni informacion pĂ«r adresat, pasi nĂ« thirrjen e ardhshme sistemike adresa bazĂ« e stack-ut do tĂ« ndryshojĂ«. PĂ«r tĂ« aktivizuar randomizimin, janĂ« propozuar parametrat e komandĂ«s sĂ« linjĂ«s sĂ« bĂ«rthamĂ«s "randomize_kstack_offset=on/off" dhe konfigurohet CONFIG_RANDOMIZE_KSTACK_OFFSET_DEFAULT. Shpenzimet e rendimentit janĂ« tĂ« vlerĂ«suara nĂ« rreth 1%.
- ĂshtĂ«nĂ« shtuar mbĂ«shtetje pĂ«r ndĂ«rtimin e bĂ«rthamĂ«s me aktivizimin e mekanizmit tĂ« mbrojtjes CFI (Control Flow Integrity) nĂ« kompajlerin Clang, i cili shton njĂ« kontroll pĂ«rpara çdo thirrjeje tĂ« tĂ«rthortĂ« pĂ«r tĂ« identifikuar disa forma tĂ« sjelljes sĂ« pacaktuar, qĂ« potencialisht mund tĂ« çojnĂ« nĂ« shkeljen e rendit normal tĂ« ekzekutimit (control flow) si rezultat i aplikimit tĂ« exploiteve qĂ« modifikojnĂ« treguesit e memorizuar nĂ« funksione. PĂ«r tĂ« aktivizuar CFI, Ă«shtĂ« propozuar parametri CONFIG_CFI_CLANG.
- Në shërbimin e ofruar nga bërthama për ruajtjen e çelësave të enkriptemit (key ring), mekanizmi i çelësave të besuar (Trusted Keys) tani përfshin jo vetëm çelësat nga modulët TPM, por edhe nga ambientet TEE (Trusted Execution Environment). Për të menaxhuar burimin e çelësave të besuar, është propozuar një parametër ngarkimi "trusted.source". Gjithashtu, është shtuar mundësia për të procesuar çelësat e besuar në formatin ASN.1.
- ĂshtĂ«nĂ« shtuar njĂ« parametĂ«r pĂ«r ngarkimin proaktiv tĂ« listĂ«s sĂ« çertifikatave tĂ« revokuara gjatĂ« ngarkimit tĂ« bĂ«rthamĂ«s. ĂshtĂ« zgjidhur problemi (CVE-2020-26541) me injorimin nĂ« listĂ«n e zezĂ« tĂ« certifikatave UEFI Secure Boot tĂ« dorĂ«zuara nĂ« formatin EFI_CERT_X509_GUID, i cili lejonte ngarkimin e sistemit me njĂ« çertifikat tĂ« revokuar.
- Në nën-sistemin e kriptografisë së bërthamës është shtuar mbështetje për verifikimin e nënshkrimeve digjitale ECDSA bazuar në kurvat eliptike.
- ĂshtĂ« realizuar mundĂ«sia pĂ«r verifikimin e politikave SELinux nĂ«pĂ«rmjet nĂ«n-sistemit IMA (Integriteti i ArkitekturĂ«s sĂ« Matjes), i cili siguron mbajtjen e njĂ« baze hesh pĂ«r verifikimin e integritetit tĂ« tĂ« dhĂ«nave.
- Sistemi rrjetor
- ĂshtĂ« hequr mbĂ«shtetja pĂ«r teknologjinĂ« WiMAX, e cila nuk pĂ«rdoret mĂ« nĂ« rrjetet publike, dhe nĂ« bĂ«rthamĂ«, i vetmi driver qĂ« mund tĂ« pĂ«rdoret me WiMAX mbetet driveri i vjetĂ«ruara Intel 2400m. NĂ« konfiguruesin e rrjetit NetworkManager, mbĂ«shtetje pĂ«r WiMAX u ndĂ«rpre nĂ« vitin 2015. Aktualisht, WiMax Ă«shtĂ« çâvendosur pothuajse plotĂ«sisht nga teknologjitĂ« si LTE, HSPA+ dhe Wi-Fi 802.11n.
- U shtua një driver për adaptorin e rrjetit MANA (Microsoft Azure Network Adapter).
- Në driverin ath11k është shtuar mbështetje për modulet wireless Qualcomm QCN9074 me mbështetje 802.11ax.
- Në driverin iwlwifi është realizuar mundësia e skanimit pasiv të kanaleve në gamën 6GHz. Për Ukrainën është shtuar mbështetje për aktivizimin/çaktivizimin e IEEE 802.11ax në bazë të parametrave në BIOS.
- ĂshtĂ« optimizuar nĂ«n-sistemi XDP (eXpress Data Path), i cili lejon manipulimin e paketave tĂ« rrjetit nĂ« fazĂ«n para pĂ«rpunimit tĂ« tyre nga rrjeti i kernelit Linux. Testet e kryera tregojnĂ« njĂ« rritje tĂ« performancĂ«s sĂ« XDP nga 4-8%. PĂ«r pajisjet virtio, rritja e performancĂ«s nĂ« pĂ«rpunimin e softuerit AF_XDP mund tĂ« arrijĂ« deri nĂ« 33%.
- Në ICMP është realizuar mbështetje për mesazhe të zgjeruara PROBE, të përcaktuara në RFC 8335.
- Integrimi nĂ« bĂ«rthamĂ«n MPTCP (MultiPath TCP) Ă«shtĂ« vazhduar, njĂ« zgjerim i protokollit TCP pĂ«r organizimin e funksionimit tĂ« lidhjes TCP me dorĂ«zim paketash njĂ«kohĂ«sisht pĂ«rmes disa rrugĂ«ve pĂ«rmes ndĂ«rfaqeve tĂ« ndryshme rrjetore, tĂ« lidhura me ndryshme. IP adresat. NĂ« versionin e ri Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r sockopt pĂ«r tĂ« caktuar opsionet tipike TCP. ĂshtĂ« realizuar mundĂ«sia e rivendosjes sĂ« nĂ«nkanaleve tĂ« veçanta (subflow).
- Në netfilter është shtuar mbështetje për menaxhimin e burimeve përmes hierarkisë së unifikuar cgroups v2.
- Në ethtool është realizuar një ndërfaqe për leximin e statistikave IEEE MIB me mbështetje për mlx5 dhe bnxt. Drejtorët e rrjetit janë lejuar të nxjerrin të dhëna të rastësishme nga SFP EEPROM, duke manipuluar jo me çiftin offset+size, por me faqe të memories.
- Pajisje
- ĂshtĂ« realizuar mbĂ«shtetje fillestare pĂ«r çipin ARM tĂ« Apple M1, duke pĂ«rfshirĂ« kontrolluesin e ndĂ«rprerjeve, timerin, UART, SMP, funksionet pĂ«r organizimin e hyrjes/daljes dhe MMIO. Inxhinieria e prapme pĂ«r GPU ende nuk Ă«shtĂ« pĂ«rfunduar, pĂ«r organizimin e daljes, Ă«shtĂ« ofruar mbĂ«shtetje pĂ«r framebuffer dhe konsolĂ«n pĂ«rmes portit serial.
- ĂshtĂ« vazhduar pastrimi i kernelit nga driverĂ«t e vjetĂ«r, janĂ« hequr driverĂ«t «gasket» (Google ASIC), «sysace», «umem» dhe disa driverĂ« tĂ« vjetĂ«r pĂ«r portet seriale.
- Pas 13 vjetësh në degën staging, driveri «comedi» është stabilizuar dhe është transferuar në përbërjen kryesore për mbështetje të pajisjeve për mbledhjen e të dhënave.
- ĂshtĂ« shtuar pĂ«rkthimi GUD (Generic USB Display) me zbatimin e njĂ« drejtuesi themelor pĂ«r ekranet dhe adaptruesit TV qĂ« lidhen pĂ«rmes ndĂ«rfaqes USB. Ky drejtues ofron pronĂ«si DRM (Direct Rendering Manager) pĂ«r rotacionin e imazhit, menaxhimin e ndriçimit, qasjen nĂ« EDID, konfigurimin e mĂ«nyrave video dhe lidhjen e TV-ve, tĂ« cilat mund tĂ« pĂ«rdoren si bazĂ« pĂ«r krijimin e drejtuesve pĂ«r pajisje specifike.
- ĂshtĂ« shtuar drejtuesi i tingullit «virtio» me zbatimin e njĂ« pajisjeje virtuale audio, e cila mund tĂ« pĂ«rdoret nĂ« sistemet mysafir pĂ«r tĂ« dhĂ«nĂ« dhe regjistruar tingull pa kaluar qasje nĂ« kartĂ«n e tingullit dhe pa emulimin.
- NĂ« drejtuesin amdgpu Ă«shtĂ« shtuar mbĂ«shtetje fillestare pĂ«r GPU Aldebaran (gfx90a). ĂshtĂ« pĂ«rfshirĂ« mbĂ«shtetje fillestare pĂ«r teknologjinĂ« e sinkronizimit tĂ« adaptiv FreeSync pĂ«r HDMI (mĂ« parĂ« ishte e disponueshme pĂ«r DisplayPort), e cila lejon rregullimin e frekuencĂ«s sĂ« pĂ«rditĂ«simit tĂ« informacionit nĂ« ekran. ĂshtĂ« pĂ«rfshirĂ« mbĂ«shtetje ASSR (Alternate Scrambler Seed Reset). ĂshtĂ« shtuar ioctl pĂ«r tĂ« kĂ«rkuar mundĂ«sitĂ« lidhur me kodimin dhe dekodimin e videos. ĂshtĂ« shtuar mĂ«nyra CONFIG_DRM_AMD_SECURE_DISPLAY pĂ«r tĂ« zbuluar ndryshimet nĂ« ekranet qĂ« shfaqin informacion kritik. ĂshtĂ« shtuar mbĂ«shtetje pĂ«r mekanizmin e kursimit tĂ« energjisĂ« ASPM.
- NĂ« drejtuesin i915 pĂ«r kartat grafike Intel Ă«shtĂ« pĂ«rfshirĂ« mbĂ«shtetje pĂ«r çipat Intel Alderlake-S. ĂshtĂ« shtuar mbĂ«shtetje pĂ«r eDP MSO (Embedded DisplayPort Multi-SST Operation).
- ĂshtĂ« shtuar mbĂ«shtetje pĂ«r kontrolluesin e lojĂ«rave Luna (Amazon), si dhe pĂ«r ekranet me prekje Hycon HY46XX, ILITEK Lego Series dhe MStar MSG2638.
NjĂ«herazi, Fondi Latino-Amerikan pĂ«r Softin e LirĂ« ka formuar njĂ« variant plotĂ«sisht tĂ« lirĂ« tĂ« bĂ«rthamĂ«s 5.11 â Linux-libre 5.11-gnu, e pastruar nga elemente firmware dhe drejtuesit qĂ« pĂ«rmbajnĂ« komponente ose segmente kodi tĂ« pa-lira, pĂ«r tĂ« cilat aplikimi Ă«shtĂ« i kufizuar nga prodhuesi. NĂ« kĂ«tĂ« version tĂ« ri Ă«shtĂ« kryer pastrimi i drejtuesit comedi. Pastrimi i drejtuesve cyclades, isicom tty dhe i2400m wimax, tĂ« cilĂ«t janĂ« eliminuar nga bĂ«rthama, Ă«shtĂ« ndaluar. Kodi i pastrimit tĂ« blobĂ«ve nĂ« drejtues dhe nĂ«n-sistemet amdgpu, i915 csr, r8152 usb, mhi bus, x86 touchscreen dhe qualcomm arm64 Ă«shtĂ« pĂ«rmirĂ«suar.
Burimi: opennet.ru
