在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

2017年的Linux內核防護依然脆弱,2018防護是否能夠加強?

馬哥Linux運維 ? 來源:未知 ? 作者:steve ? 2017-12-14 11:55 ? 次閱讀

Linux 內核 “社區” 對待安全的優先級并不高,雖然經歷了 2000 年代的多次大規模漏洞利用事件但并沒有讓 Linus Torvalds 本人改變 "A bug is bug" 的哲學,由于 Linux 內核的安全問題逐漸影響到了 AndroidIoT 設備,一次 華盛頓郵報的曝光促使了 KSPP(Linux 內核自防護項目)的成立,KSPP 是由 Linux 基金會旗下的 CII(基礎架構聯盟)管理,其吸納了來自諸多大廠商(Google, RedHat, Intel, ARM 等)的工程師進行聯合工作,可惜的是兩年的時間過去了,KSPP 大多時候只是在重復的抄襲 PaX/Grsecurity 的各種特性以獲得各自雇主那里的 KPI 和 credit,各種混亂的代碼合并到了 Linux 主線影響了 PaX/Grsecurity 的正常開發,這也是PaX/Grsecurity 關閉公開訪問 test patch 的主要原因之一。

最近由 Qualys 曝光的 Stack clash 是一個古老的漏洞利用平面的工程化,這威脅到了幾乎所有類 UNIX 系統(包括 GNU/Linux)的安全,當 Linux 內核 x86 的 maintainer 之一 Andy Lutomirski 問及PaX/Grsecurity 是如何修復時 Linus 直接回復了 Grsecurity 是垃圾,有趣的是當 PaX/Grsecurity 的作者之一 Spender曝光了一些內核最近的 silent fix以后Linus 居然 “邀請”PaX team/Spender 直接貢獻代碼到 Linux 內核代碼,這是不大可能發生的,因為今天所謂的內核 “社區” 主要是由一幫大廠商的雇員組成,沒有人有義務免費的貢獻代碼去幫助那些需要從雇主那里獲得 KPI 的工程師。

更諷刺的是,stack clash 的部分修復居然來自 PaX/Grsecurity 于 2010 年的代碼,Linus 說 PaX/Grsecurity 是垃圾也等同于打 KSPP 的臉,因為 KSPP 還在繼續抄襲 PaX/Grsecurity,而針對Linux 內核的漏洞利用是否大規模被惡代使用只是曝光與否的問題。此外,雖然 Stack clash 的 * EMBARGOED" 從開始到現在已經 1 個月,但至今CVE-2017-1000370(offset2lib bypass) 仍然未修復,RedHat 網站上所謂的 "Under Investigation" 只是繼續等待 Linux 主線內核的修復,或許要讓 Linux 內核安全有所改善我們需要更多的 stack clash 和 DirtyCow 持續曝光。

因為利益的關系,Linux 基金會對自由軟件社區和 GPL 已經非常不友好,雖然 Greg K-Hartman 一直強調 Linux 基金會是一個非盈利組織,但一個 NGO 的 CEO 為什么有高達 49 萬美金(2014 財年)的年薪,也沒人知道為什么Greg 本人會有 Google 的郵箱(拿 Linux 基金會和 Google 雙薪水?),Linux 內核本來有一次改善安全的機會,可惜 Linux 基金會的市場 PR 需求搞砸了整件事。HardenedLinux 社區在這里建議所有的 GNU/Linux 用戶請認真重新評估數據資產的重要性所對應的安全等級。"

匿名網友評論:

Linus 的立場其實很清楚,合并到 Linux mainstream 的代碼必須邏輯拆分(便于各子系統統一維護)、可閱讀理解、可審計。其中,可審計的要求有兩方面:代碼在版權上不存在問題;代碼容易理解技術原理和設計思路。Linux 現在的內核代碼貢獻機制是長期以來形成的,特別是 commit log 這個環節,拆分后的 commit log 描述是技術上的需要,更是版權上的需要。了解 commit log 約定的歷史的人,會很清楚為什么這么要求。不了解但感興趣的可以看 SCO v IBM 案之后,在 Linux 內核 commit log 中引入 signoff 標簽的歷史(https://stackoverflow.com/questions/1962094/what-is-the-sign-off-feature-in-git-for 。Linus 的原始郵件沒搜索到,知道的人請補充)。PaX/Grsecurity 一直以來漠視這方面的要求,不拆分 patch(提交的是大 patch),不符合代碼進入 Linux mainstream 的約定規范。相關維護者不得不猜測邏輯并拆分相關代碼,這又被 PaX/Grsecurity 描述為 copy/paste “抄代碼”。PaX/Grsecurity 對 Linux 內核維護方式、對 Linux Foundation 充滿敵意。即使在這次論戰中,Linus 也一貫地表達 PaX/Grsecurity 應該拆分代碼以達成直接貢獻 Linux mainstream 的目標,避免其他人去猜測實現原理及拆分代碼;而 PaX/Grsecurity 則糾纏于 Linux 中存在各種 bug(包括 Linus 自己引入的 security bug),消極合作甚至不合作。Spender 提到的的 vmappable stack 的 CVE,更是其不合作、看笑話的敵視態度的體現。一個特性進入 Linux mainstream,特別是核心的 vm 管理部分,是需要長時間的反復 RFC (request for comment),反復改進過程的。不在 RFC 過程中指出問題和改進,其“我是對的,我是專家,你們這些Linux maintainer都是傻瓜”的心態可見一斑。至于 KPI 之說,更是欲加之罪。Linux 發展到今天,依賴出于興趣的 random contributor 是不夠的,sponsored developer 成為主力是不可避免的。某些代碼代表廠商利益和訴求,但大部分的貢獻是 vendor neutral 的。比如 Google 塞進了 binder (Android 需要),但也貢獻了 TFO (tcp fast open)、lockless listen、BBR(bottleneck bandwidth & rtt) 等相當大一批重要的代碼,這些是所有使用者及那些并不貢獻代碼的互聯網公司都受益的;又比如 livepatch 方面,SUSU/RedHat 扯皮拉筋,政治因素比較多,但項目也一直在前行。”KSPP 大多時候只是在重復的抄襲 PaX/Grsecurity 的各種特性以獲得各自雇主那里的 KPI 和 credit,各種混亂的代碼合并到了 Linux 主線影響了 PaX/Grsecurity 的正常開發“,這個困境并不是 Linus 及 Linux Foundation 愿意的,但 Pax/Grsecurity 顯然不想正常方式解決,只想內核維護者屈服和放棄原則。


聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • Linux系統
    +關注

    關注

    4

    文章

    604

    瀏覽量

    28350

原文標題:2017年的Linux內核防護依然脆弱

文章出處:【微信號:magedu-Linux,微信公眾號:馬哥Linux運維】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏

    評論

    相關推薦
    熱點推薦

    IP防護等級小知識

    無論是手機、相機,還是家用電器、工業設備,外殼的防護能力都是我們選購時的重要考量。你是否注意過產品說明書上的 “IPXX” 標志?它不僅是一串簡單的代碼,更是衡量設備防塵防水性能的 “安全密碼
    的頭像 發表于 05-23 14:14 ?215次閱讀

    時源芯微 接口濾波與防護電路的設計

    ?時源芯微專業EMC/EMI/EMS整改? EMC防護器件 接口濾波電路與防護電路的設計需遵循以下核心原則: (1)防護與濾波的先后順序:當設計需同時包含濾波電路與防護電路時,應優先布
    的頭像 發表于 05-20 16:11 ?75次閱讀

    時源芯微ESD防護ANT靜電防護方案

    時源芯微專業EMC/EMI/EMS整改? EMC防護器件 這張電路圖展示了一個IEC 61000-4-2 ANT靜電防護方案,該方案旨在保護電路免受靜電放電(ESD)的影響,確保電路的穩定性和可靠性
    的頭像 發表于 05-09 16:08 ?127次閱讀
    時源芯微ESD<b class='flag-5'>防護</b>ANT靜電<b class='flag-5'>防護</b>方案

    電磁脈沖防護系統軟件

    電磁脈沖防護系統軟件
    的頭像 發表于 04-27 17:21 ?248次閱讀
    電磁脈沖<b class='flag-5'>防護</b>系統軟件

    電磁脈沖防護系統平臺全面解析

    電磁脈沖防護系統平臺全面解析
    的頭像 發表于 04-27 16:57 ?173次閱讀
    電磁脈沖<b class='flag-5'>防護</b>系統平臺全面解析

    授時安全防護裝置是什么?怎么選?

    裝置是什么?授時安全防護裝置,又稱為時間同步設備,是一種用于確保各電子設備、通信系統等能夠準確獲取標準時間的設備。它通過與原子鐘、衛星等外部時間源進行精確的時間
    的頭像 發表于 04-22 15:25 ?211次閱讀
    授時安全<b class='flag-5'>防護</b>裝置是什么?怎么選?

    機械碰撞防護等級測試

    一機械碰撞防護等級(IK01~IK10)IK是指設備外殼的防沖擊防護等級,IK類似于IP防護等級,對于室外電子設備,無論是架空,地埋還是普通室外放置,都需要有相應的IP、IK要求。IK等級是焦耳為
    的頭像 發表于 03-05 12:43 ?535次閱讀
    機械碰撞<b class='flag-5'>防護</b>等級測試

    電磁脈沖防護系統的作用有哪些

    放、反射和吸收,使其衰減到電子信息設備能夠承受的強度,從而保護設備免受損壞或性能下降。 ? 確保系統正常運行: 電磁脈沖防護系統能夠確保電子信息系統在電磁脈沖環境下的正常運行。 它可以防止電磁脈沖干擾導致的系統癱瘓或
    的頭像 發表于 02-15 19:02 ?400次閱讀

    ADS8381是否具備輸入過壓保護功能和靜電防護功能?

    我想使用ADS8381進行18位多通道的數據采集,查看ADS8381的技術手冊中有關模擬輸入部分時,沒有關于芯片內輸入保護的描述,現在想知道ADS8381是否具備輸入過壓保護功能和靜電防護功能
    發表于 01-09 08:21

    使用TPD12S016用于HDMI接口的ESD防護,在linux讀取下總是超時,為什么?

    我使用TPD12S016用于HDMI接口的ESD防護,可是好像在linux讀取下總是超時,IIC讀取轉換芯片是正常的,但是在HDMI接口部分卻一直不行,不知道這個芯片是我用的不對嗎????
    發表于 12-06 06:32

    AFE4900是否能夠實現FNIR的功能?

    AFE4900用于血壓估算的同步PPG、ECG?HRM(可穿戴設備和智能耳戴式設備)? 心率變異分析(HRV)? 脈動式血氧計(SpO2) 測量 我們想確認如下信息: 1、利用這顆芯片是否能夠實現
    發表于 11-20 06:14

    IP等級外殼:防護性能試驗全解析

    一IP等級外殼的防護性能試驗IP等級外殼防護性能試驗是一套用來衡量產品外殼對固體顆粒和水分侵入的防護效果的標準化測試程序。這些測試遵循一系列國際和國內標準,如GB/T4208-2017
    的頭像 發表于 11-15 11:10 ?611次閱讀
    IP等級外殼:<b class='flag-5'>防護</b>性能試驗全解析

    EMC浪涌防護設計方案

    浪涌是每個電子工程師設計產品時都需要考慮的一個問題,因為這關乎到電子設備在惡劣的電磁環境下是否能夠正常工作。
    的頭像 發表于 08-27 11:20 ?1671次閱讀
    EMC浪涌<b class='flag-5'>防護</b>設計方案

    請問PGA900是否能夠數字量輸出?

    PGA900是否能夠數字量輸出?
    發表于 08-09 08:30

    浪涌及過電壓防護方法

    雷電及浪涌電壓電流具有極高的幅值,與具有極高內阻的電流源相近的電流特性,所有的防護措施都需要圍繞這些方面展開。雷電及浪涌防護的基本原則是使雷電及浪涌所包含的能量按照預先設定好的方式和途徑順利的泄放
    的頭像 發表于 07-25 11:40 ?4180次閱讀
    浪涌及過電壓<b class='flag-5'>防護</b>方法
    主站蜘蛛池模板: 性夜影院爽黄a爽在线看香蕉 | 日本福利片午夜免费观着 | xxxx黄色| 欧美成人精品久久精品 | 天天色天天射天天干 | 天天添天天干 | 人人射人人插 | 天堂网www在线资源网 | 国产成人精品三级 | 4虎影院永久地址www | 伊人免费网| 日本在线视频不卡 | 欧美精品网站 | 国产人免费人成免费视频 | 国产一级影院 | 国产午夜免费视频 | 亚洲伊人久久大香线蕉综合图片 | 亚洲人成电影在线播放 | 亚洲福利视频一区二区三区 | 泰剧天堂| 天天综合网久久 | 色偷偷91久久综合噜噜噜 | 欧美一级特黄乱妇高清视频 | 日本番囗 | 一区不卡| 久久网站免费观看 | 中文字幕在线播放一区 | 日本视频www色 | 亚洲产国偷v产偷v自拍色戒 | 日本成本人三级在线观看2018 | 日日摸人人拍人人澡 | 欧美精品色精品一区二区三区 | 午夜在线观看免费高清在线播放 | 在线播放亚洲视频 | 99成人在线 | 亚洲国产色婷婷精品综合在线观看 | 精品国产一区二区三区国产馆 | 亚洲成a人片77777潘金莲 | 日本黄色免费观看 | 玖玖国产在线观看 | 欧洲三级网站 |