Kompania e sigurimit GEICO publikoi një version paraprak të mjetit TuxTape, që lejon krijimin e infrastrukturës për ndërtimin, montimin dhe shpërndarjen e patch-eve live për bërthamën Linux. Patch-et live mundësojnë aplikimin e rregullimeve në bërthamën Linux në kohë reale, pa rivendosje dhe pa ndalimin e sistemit. Kodi i projektit është shkruar në gjuhën Rust dhe shpërndahet nën licencën Apache 2.0.
Patch-et live që adresojnë vulnerabilitetet ofrohen nga kompani të tilla si Red Hat, Oracle, Canonical dhe SUSE për shpërndarjet e tyre, por me nivel të hapur është vetëm mjeti i ulët për punën me patch-et, ndërsa patch-et vetë krijohen pas dyerve të mbyllura. Shpërndarjet Gentoo dhe Debian përpiqeshin të zhvillonin projekte të hapura elivepatch dhe linux-livepatching, por e para ka qenë në gjendje të braktisur për 6 vjet, ndërsa e dyta është bllokuar në fazën e krijimit të një prototipi testues.
TuxTape synon të organizojë punën e një sistemi të vetë-krijuar për ndërtimin dhe shpërndarjen e patch-eve live, i pamvarur nga ofrues të tretë dhe i adaptueshëm për çdo bërthamë Linux, e jo vetëm për paketat me bërthamat e shpërndarjeve specifike. TuxTape mund të krijojë patch-e live që janë të pajtueshëm me mjetin kpatch, të zhvilluar nga Red Hat (përveç kpatch ekzistojnë mjete të ngjashme: kGraft nga SUSE, Ksplice nga Oracle dhe livepatch universale). Patch-et krijohen në formën e moduleve të ngarkueshme të bërthamës, të cilat zëvendësojnë funksionet në bërthamë, duke përdorur nën-sistemin ftrace për të drejtuar në funksione të reja, të përfshira në modul.

TuxTape mund të ndjekë informacionin mbi rregullimet e vulnerabiliteteve në bërthamën Linux, të publikuar në listën e shpërndarjes linux-cve-announce dhe në Git-repozitor, të rendisë vulnerabilitetet sipas nivelit të rrezikut, të përcaktojë aplikueshmërinë për bërthamat Linux që mbahen dhe të gjenerojë patch-e live në bazë të patch-eve standarde për degët LTS të bërthamës. Aplikueshmëria e patch-eve origjinale vlerësohet përmes profilizimit të ndërtimeve të bërthamës. Patch-et me vulnerabilitete që nuk prekin bërthamën e synuar injorohen.
TuxTape përfshin një sistem për ndjekjen e vulnerabiliteteve të reja në bërthamë, një ndërtues BD për patch-et dhe vulnerabilitetet, server për ruajtjen e metadata-ve, një sistem të menaxhimit të ndërtimit të bërthamës, një ndërtues bërthame, një gjenerator patch-esh, një arkiv patch-esh, një klient për marrjen e patch-eve për hostet e fundit dhe një ndërfaqe interaktive për menaxhimin e krijimit të patch-eve live.

Zhvillimi Ă«shtĂ« nĂ« fazĂ«n e prototipit eksperimental. PĂ«r testimin fillestar janĂ« propozuar: tuxtape-cve-parser pĂ«r tĂ« analizuar informacionin mbi dobĂ«sitĂ« dhe pĂ«r tĂ« ndĂ«rtuar njĂ« bazĂ« tĂ« dhĂ«nash me patches; tuxtape-server me implementimin e ndĂ«rfaqes gRPC pĂ«r shĂ«rbimet qĂ« krijojnĂ« patches; tuxtape-kernel-builder pĂ«r ndĂ«rtimin e kernelit nĂ« konfigurimin e caktuar dhe hartimin e profilit tĂ« ndĂ«rtimit; tuxtape-dashboard â ndĂ«rfaqja konsolĂ« pĂ«r rishikimin dhe krijimin e live-patch-eve mbi bazĂ«n e patches origjinale, tĂ« marra nga tuxtape-server.

Burimi: opennet.ru
