Linus Torvalds ka pranuar një dokument në bërthamën e tij që rregullon procesin e trajtimit të gabimeve të lidhura me sigurinë, që përcakton modelin e kërcënimeve, shpjegon se cilat gabime në bërthamë interpretohen si vulnerabilitete dhe shqyrton veprimet me gabimet e zbuluara me ndihmën e AI. Dokumenti është përgatitur nga Willy Tarreau, autori i HAProxy dhe një zhvillues i njohur i bërthamës Linux, i cili ka mbajtur disa degë stabile të bërthamës. Si bazë janë përdorur marrëveshjet e arritura gjatë diskutimeve mbi vulnerabilitetet kritike të zbuluara në bërthamë (1, 2, 3, 4), të zbuluara para publikimit të rregullimeve dhe për të cilat, falë AI-së, arriti të krijohej menjëherë eksploitativë funksional.
Masën kryesore të gabimeve të lidhura me sigurinë rekomandohet të përpunohen publikisht, për të tërhequr audiencën sa më të gjerë dhe për të gjetur zgjidhjen optimale. Në një listë të veçantë private shpërndarjeje, sugjerohet që të dërgohen vetëm mesazhe emergjente rreth vulnerabiliteteve, të cilat janë të lehta për t'u shfrytëzuar, që paraqesin rrezik për shumë përdorues dhe mundësojnë përfitimin e privilegjeve ose mundësive të zgjeruara.
Vulnerabilitetet e zbuluara me ndihmĂ«n e asistentĂ«ve AI gjithmonĂ« rekomandohet tĂ« diskutohen publikisht, pasi probleme tĂ« tilla shpesh zbulohen njĂ«kohĂ«sisht nga disa kĂ«rkues. NĂ« kĂ«tĂ« rast, nuk duhet tĂ« zbulohet nĂ« raport eksploitativ â Ă«shtĂ« e mjaftueshme tĂ« pĂ«rmendet se ai Ă«shtĂ« i disponueshĂ«m dhe t'i dĂ«rgohet nĂ« mĂ«nyrĂ« private nĂ« pĂ«rgjigje tĂ« kĂ«rkesĂ«s sĂ« mbikĂ«qyrĂ«sit.
Veçmas përshkruhen rregullat për dërgimin e raporteve të krijuara me ndihmën e asistentëve AI. Të tilla raporte dërgohen shumë dhe falë tyre herë pas here arrihet të zbulohet gabime në pjesët e kodit që nuk janë rishikuar mirë, por mbikëqyrësit shpesh i injorojnë ato për shkak të cilësisë së ulët dhe pasaktësive. Kërkesat kryesore për raportet e krijuara me ndihmën e AI janë:
- Shkurtësi, pa ujë dhe me përshkrimin e asaj që është thelbësore dhe detajet e rëndësishme në fillim.
- Vetëm tekst i pastër, pa etiketa Markdown dhe dekorime.
- Kuptimi i modelit të kërcënimeve dhe shënimi i fakteve të verifikueshme (p.sh., 'gabimi lejon çdo përdorues të fitojë CAP_NET_ADMIN'), jo imagjinata teorike dhe supozime për pasojat e vulnerabilitetit.
- Para dërguar raportin, është e domosdoshme të testoni me kujdes funksionalitetin e exploit-it të formuar përmes AI dhe të siguroheni për mundësinë e riprodhimit të problemit.
- Përfshirja e AI për zhvillimin dhe testimin e një zgjidhjeje për problemin e identifikuar.
Sipas statistikave të shoqëruesve, shumica e raporteve të gabimeve të dërguara si rregullime të vulnerabiliteteve nuk janë ato, dhe duhet të trajtohen në mënyrë të zakonshme si gabime të zakonshme. Për të ndarë vulnerabilitetet nga gabimet e zakonshme, është përshkruar një model kërcënimi për bërthamën Linux. Mes mundësive dhe garancive, shkelja e të cilave mund të konsiderohet si vulnerabilitet:
- Izolimi në nivelin e përdoruesve: qasje në skedarët vetëm për pronarin, memoria e procesit e pa aksesueshme për përdoruese të tjerë, ptrace i ndaluar për proceset e huaja, izolimi IPC dhe komunikimeve rrjet.
- Mbrojtja e bazuar në capabilities: pa CAP_SYS_ADMIN nuk mund të ndryshohet konfigurimi i bërthamës, memoria, gjendja e sistemit, pa CAP_NET_ADMIN nuk mund të ndryshohen cilësimet rrjetore ose të kapet trafik, pa CAP_SYS_PTRACE nuk mund të gjurmohen proceset e përdoruesve të tjerë.
- Hapësira e emrave të identifikuesve të përdoruesve (CONFIG_USER_NS) lejon përdoruesit e papërjashtuar të krijojnë ambientet e tyre të izoluar, nga të cilat nuk mund të ndikojnë në hapësirën globale të emrave, për shembull, të ndryshojnë kohën, të ngarkojnë module dhe të montojnë pajisje bllokuese.
- Interface-t e debug-imit (/proc/kmsg, perf, debugfs), përmes të cilave mund të toeganget informacioni konfidencial, janë në dispozicion vetëm pas autorizimit të qartë nga administratori.
Mundësitë që nuk konsiderohen si vulnerabilitete:
- Përdorimi i degëve të vjetra të bërthamës.
- Krijimi me aktivizimin e opsioneve për zhvillues ose që zvogëlojnë sigurinë (për shembull, CONFIG_NOMMU).
- Caktimi i cilësimeve të pasigurta sysctl, opsioneve të linjës së komandës, të drejtat e aksesit në FS, capabilities ose hapja e qasjes për përdoruesit e papërjashtuar në interface të privilegjuara (për shembull, qasja për shkrim në procfs dhe debugfs).
- Problemet në funksionet e destinuara vetëm për zhvillimin dhe debug-imin e bërthamës, si LOCKDEP, KASAN dhe FAULT_INJECTION, të cilat nuk janë të destinuara për t'u aktivizuar në konfigurime operative.
- Problemet në drivera, module dhe nën-sisteme që ndodhen në seksionin STAGING ose janë shënuar si eksperimentale, të pasigurta ose jashtë funksionit.
- Përdorimi i moduleve të palëve të treta në bërthamë ose fork-eve të paformale të bërthamës.
- Kërkesa për privilegje të tepruara, siç është nevoja për të kryer veprime me të drejtat root ose nga një përdorues me të drejta CAP_SYS_ADMIN, CAP_NET_ADMIN, CAP_SYS_RAWIO dhe CAP_SYS_MODULE.
- Sulmet teorike që kërkojnë kushte laboratorike, miliarda përpjekje, emulimin ose modifikimin e pajisjeve, shpenzime disproporcionale dhe konfigurime jorealiste (p.sh. sisteme me dhjetëra mijëra bërthama CPU).
- Shmangia e mekanizmave të mbrojtjes (p.sh. ASLR) pa demonstruar një eksploatues. Mungesa e kontrollimeve të argumenteve dhe kodet e kthyera të gabimeve që nuk kanë pasoja të qarta.
- Leak-a rastësore të informacionit, të cilat nuk kontrollohen nga sulmuesit, siç janë të dhënat mbetëse në mesazhet e gabimeve dhe leak-et e adresave/pikave të memories së bërthamës pa mundësi direkte për t'u shfrytëzuar.
- Gabimet gjatë montimit të imazheve të dëmtuara të disqeve, nëse drejtuesi nuk është shpallur i përshtatshëm për t'u përdorur me bartës të pabesueshëm. Problemet me imazhet e disqeve, të zbuluara dhe të korrigjuara përmes ekzekutimit të mjeteve fsck.
- Sulmet që kërkojnë qasje fizike në pajisje, modifikimin e pajisjeve ose lidhjen e pajisjeve harduerike, të tilla si karta për sulm në DMA dhe analizatorë logjikë, nëse sistemi nuk është konfiguruar posaçërisht për të mbrojtur nga këto sulme (IOMMU).
- Regresionet me funksionalitet dhe performancë, të cilat mund të zgjidhen duke konfiguruar të drejtat dhe kufizimet.
Burimi: opennet.ru
