Në versionin Fedora 40, propozohet të përfshihen cilësimet e izolimit për shërbimet sistemike systemd që aktivizohen automatikisht, si dhe për shërbimet me aplikacione të rëndësishme, si PostgreSQL, Apache httpd, Nginx dhe MariaDB. Pritet që ky ndryshim të rrisë ndjeshëm sigurinë e distribucionit në konfigurimin e tij default dhe të mundësojë bllokimin e dobësive të panjohura në shërbimet sistemike. Propozimi ende nuk është shqyrtuar nga komiteti FESCo (Fedora Engineering Steering Committee), i cili është përgjegjës për aspektin teknik të zhvillimit të distribucionit Fedora. Propozimi gjithashtu mund të refuzohet gjatë procesit të rishikimit nga komuniteti.
Cilësimet e rekomanduara për t'u përfshirë:
- PrivateTmp=yes — siguron direktori të veçanta për skedarët e përkohshëm.
- ProtectSystem=yes/full/strict — montimi i FS-së në mënyrë vetëm për lexim (në modin 'full' — /etc/, në modin strict — të gjitha FS-të, përveç /dev/, /proc/ dhe /sys/).
- ProtectHome=yes — ndalon qasjen në katalogët e shtëpisë së përdoruesve.
- PrivateDevices=yes — lë qasje vetëm në /dev/null, /dev/zero dhe /dev/random.
- ProtectKernelTunables=yes — qasje vetëm në mënyrë leximi në /proc/sys/, /sys/, /proc/acpi, /proc/fs, /proc/irq dhe të tjera.
- ProtectKernelModules=yes — ndalon ngarkimin e moduleve të bërthamës.
- ProtectKernelLogs=yes — ndalon qasjen në bufet me logje të bërthamës.
- ProtectControlGroups=yes — qasje vetëm në mënyrë leximi në /sys/fs/cgroup/
- NoNewPrivileges=yes — ndalon rritjen e privilegjeve përmes flagjeve setuid, setgid dhe capabilities.
- PrivateNetwork=yes — vendosja në një hapësirë të veçantë emri të stack-ut të rrjetit.
- ProtectClock=yes — ndalon ndryshimin e kohës.
- ProtectHostname=yes — ndalon ndryshimin e emrit të hostit.
- ProtectProc=invisible — fsheh proceset e huaja në /proc.
- User= — ndryshon përdoruesin.
Përveç kësaj, mund të merret në shqyrtim përfshirja e cilësimeve:
- CapabilityBoundingSet=
- DevicePolicy=closed
- KeyringMode=private
- LockPersonality=yes
- MemoryDenyWriteExecute=yes
- PrivateUsers=yes
- RemoveIPC=yes
- RestrictAddressFamilies=
- RestrictNamespaces=yes
- RestrictRealtime=yes
- RestrictSUIDSGID=yes
- SystemCallFilter=
- SystemCallArchitectures=native
Burimi: opennet.ru
