James Morris, mbik i sistemit të sigurisë së bërthamës Linux, që drejton ekipin "Linux Emerging Technologies" në kompaninë Microsoft, paraqiti projektin Litebox, i pozicionuar si një sistem operativ i fokusuar në siguri në formën e një biblioteke (Library OS). Litebox mund të përdoret në aplikacione ose bërthama si një shtresë shtesë izolimi, e cila bllokon aksesin në funksionalitetin e tepërt të bërthamave ose API-ve për të reduktuar sipërfaqen e sulmeve. Kodi i projektit është shkruar në gjuhën Rust dhe është i hapur nën licencën MIT.
Ideja e "Library OS" është që shërbimet e sistemit operativ integrohen drejtpërdrejt në aplikacion, në vend që të kërkohen nga bërthama e jashtme të OS përmes thirrjeve të sistemit. Në kontekstin e Litebox, në aplikacione lidhet një shtresë izoluese, që ofron një platformë minimale, e cila përkthehet kërkesat në një program të jashtëm plotësisht funksional. Bërthama Linux, ambientet e izoluara të mbrojtura OP-TEE (Open Portable Trusted Execution Environment), ambientet Webassembly, ose biblioteka standarde RustStd mund të shërbejnë si këto interface të jashtme.

Platforma minimale që formohet përmes Litebox është e aplikueshme për të drejtuar aplikacione Linux, Windows dhe FreeBSD, bërthama të brendshme Linux dhe LVBS (Linux Virtualization Based Security). Si fusha të mundshme aplikimi të Litebox përmenden sigurimi i ekzekutimit të programeve Linux të pamodifikuara në Windows, izolimi i ekzekutimit të aplikacioneve Linux në sisteme me bërthamë Linux, ekzekutimi i programeve mbi AMD SEV SNP për enkriptimin e memories, ekzekutimi i programeve OP-TEE në Linux dhe izolimi duke përdorur konceptin e LVBS.
Projekti LVBS, në të cilin përfaqësuesit marrin pjesë në zhvillimin e Litebox, zhvillon metoda për mbrojtjen e komponentëve të bërthamës Linux, duke shfrytëzuar mundësitë e hipervizorëve dhe virtualizimit harduerik. Për shembull, përmes hipervizorit mund të izolohen operacionet e kontrollit të autenticitetit të modulave, verifikimit, menaxhimit të aksesit në fjalëkalime, çelësa, struktura bërthamore dhe burime të tjera kritike. Në rastin e shfrytëzimit të një vulnerabiliteti dhe kompromiseve të bërthamës, sulmuesi nuk do të mund të aksesojë këto burime, pasi trajtuesit e tyre ekzekutohen jashtë nivelit aktual të privilegjeve. Litebox konsiderohet në kontekstin e projektit LVBS si "bërthama e sigurt", që mbron bërthamën e zakonshme të sistemit të miqësor duke përdorur virtualizimin harduerik.
Burimi: opennet.ru
