
Në OS KDE Linux, e zhvilluar nga ekipi i KDE, pas një auditimi të brendshëm të sigurisë së sistemit, komponentët bazë janë rishikuar. Projektin që KDE e pozicionon si një sistem operativ në zhvillim, vazhdon të ecë drejt një modeli më të kontrolluar dhe të parashikueshëm: më pak module të pa-standardizuara të bërthamës, më pak varësi nga AUR dhe më shumë realizime përdoruese atje ku më parë ishin përdorur komponentët e bërthamës.
Zhvilluesit shpjeguan ndryshimet me arsyen se gjatë muajit të kaluar, në bërthamën upstream të Linux u gjetën disa probleme të sigurimit. Pas kësaj, Adrian Vovk, Hadi Chokr dhe Nate Graham bënë një kontroll të programeve të pasigurta dhe të pa përdorura, të cilat ishin tashmë të përfshira në KDE Linux. Rezultati ishte një grup ndryshimesh të orientuara drejt thjeshtimit të bazës së sistemit dhe reduktimit të numrit të komponentëve potencialisht të rrezikshëm.
Ndryshimet kryesore
Kthimi nga Zen Kernel në bërthamën e zakonshme të Linux. KDE Linux nuk do të përdorë më Zen Kernel si opsionin bazë të bërthamës. Sipas zhvilluesve, kjo degë tashmë nuk ofronte përfitime të dukshme mbi ato konfigurime që projekti vetë i aplikon. Me fjalë të tjera, për shkak të thjeshtimit të mbështetjes, u zgjodh një variant më afër upstream të bërthamës.
Heqja e moduleve të pasigurta dhe të pa përdorura të bërthamës. Nga sistemi janë hequr modulet që zhvilluesit i konsideruan si të panevojshme dhe potencialisht të rrezikshme. Kjo zvogëlon sipërfaqen e sulmit: sa më pak kod të ngarkohet në hapësirën e bërthamës, aq më pak komponentë kanë mundësinë të bëhen burim i dobësive.
Transferimi i NTFS dhe CDemu në mundësi FUSE. Për NTFS dhe CDemu tani përdoren realizime përdoruese FUSE në vend të moduleve të bërthamës. Ky qasje e bën sistemin më konservator: logjika e skedarëve funksionon jashtë bërthamës, pra gabimet e mundshme nuk fitojnë të njëjtin nivel privilegjesh si kodi brenda hapësirës së bërthamës.
Heqja e moduleve të jashtme OpenRazer dhe APFS. Modulet e instaluara out-of-tree OpenRazer dhe APFS janë hequr nga imazhi. Projekti beson se këta komponentë mund të pengonin kalimin e kontrollit Secure Boot, prandaj në vend të ofrimit të moduleve të jashtme të bërthamës, KDE Linux dëshiron të ecë drejt zgjidhjeve upstream. Për APFS, megjithatë, mbetet mundësia e funksionimit përmes drejtuesit FUSE, megjithatë zhvilluesit theksojnë pasigurinë që e rrethon të ardhmen e tij.
Heqja e paketave të panevojshme nga imazhi bazë. Nga shpërndarja janë përjashtuar acpi_call, busybox, cryfs, encfs, hplip, v4l2loopback-utils dhe vpl-gpu-rt. Argumenti është i thjeshtë: këto komponentë ose nuk përdoren, ose nuk janë të nevojshëm në sistemin bazë, ose mund të zëvendësohen me zgjidhje përdoruese.
Refuzimi i fuse2. KDE Linux eliminon fuse2, pasi ai konsiderohet si i pa mbĂ«shtetur dhe i pa sigurt. Efekti anĂ«sor â disa aplikacione tĂ« vjetra AppImage mund tĂ« ndalojnĂ« sĂ« funksionuari. Zhvilluesit sugjerojnĂ« tĂ« mendohet se kjo Ă«shtĂ« njĂ« çështje e aplikacioneve vetĂ« dhe paketuesve tĂ« tyre: ata duhet tĂ« kalojnĂ« nĂ« fuse3, sidomos pasi sisteme tĂ« tjera gjithashtu kanĂ« hequr dorĂ« nga fuse2.
Refuzimi i plotë i përdorimit të AUR. Për shkak të eliminimit të fenrir, projekti arriti të shpëtojë plotësisht nga varësia nga Arch User Repository. Më parë, AUR ishte burimi i pasigurisë infrastruktuore; përveç kësaj, një varësi e tillë nuk përputhej mirë me qëllimin e KDE Linux për të qenë më pak e lidhur me specifikat e paketimit Arch.
Paralelisht me "pastrimin", zhvilluesit përmirësuan infrastrukturën e ndërtimit: KDE Linux tani kompilon softuerin e KDE direkt përmes kde-builder, e jo duke gjeneruar paketa Arch dhe duke i instaluar ato përmes mkosi. Kjo duhet të përputhet më mirë me mënyrën sesi zhvilluesit e vet KDE ndërtojnë softuerin e tyre, të thjeshtojë mundësinë e ndryshimit të burimeve të komponentëve që nuk janë KDE dhe të përshpejtojë ndërtimet falë ruajtjes më efikase.
Një drejtim tjetër është testimi automatik. KDE Linux tashmë ka një kontroll të bazuar "a ngarkohet imazhi deri në desktop", por tani projekti po përmirëson sistemin mbi bazën OpenQA, për të kapur përpara ndërtimet e prishura dhe për të zgjeruar gradualisht grupin e kontrolleve. Gjithashtu, është shtuar një test që duhet të parandalojë lëshimin e imazheve me capabilities të gabuara të skedarëve.
Ndryshimet janë një përpjekje për ta bërë KDE Linux më të përshtatshëm për rol referent dhe të sigurt: më pak AUR, më pak module të jashtme të bërthamës, më pak komponentë të pa mbështetur dhe më shumë kontroll mbi atë që përfshihet në imazhin bazë.
Burimi: linux.org.ru
