99精品伊人亚洲|最近国产中文炮友|九草在线视频支援|AV网站大全最新|美女黄片免费观看|国产精品资源视频|精彩无码视频一区|91大神在线后入|伊人终合在线播放|久草综合久久中文

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線(xiàn)課程
  • 觀看技術(shù)視頻
  • 寫(xiě)文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

2017年的Linux內(nèi)核防護(hù)依然脆弱,2018防護(hù)是否能夠加強(qiáng)?

馬哥Linux運(yùn)維 ? 來(lái)源:未知 ? 作者:steve ? 2017-12-14 11:55 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

Linux 內(nèi)核 “社區(qū)” 對(duì)待安全的優(yōu)先級(jí)并不高,雖然經(jīng)歷了 2000 年代的多次大規(guī)模漏洞利用事件但并沒(méi)有讓 Linus Torvalds 本人改變 "A bug is bug" 的哲學(xué),由于 Linux 內(nèi)核的安全問(wèn)題逐漸影響到了 AndroidIoT 設(shè)備,一次 華盛頓郵報(bào)的曝光促使了 KSPP(Linux 內(nèi)核自防護(hù)項(xiàng)目)的成立,KSPP 是由 Linux 基金會(huì)旗下的 CII(基礎(chǔ)架構(gòu)聯(lián)盟)管理,其吸納了來(lái)自諸多大廠商(Google, RedHat, Intel, ARM 等)的工程師進(jìn)行聯(lián)合工作,可惜的是兩年的時(shí)間過(guò)去了,KSPP 大多時(shí)候只是在重復(fù)的抄襲 PaX/Grsecurity 的各種特性以獲得各自雇主那里的 KPI 和 credit,各種混亂的代碼合并到了 Linux 主線(xiàn)影響了 PaX/Grsecurity 的正常開(kāi)發(fā),這也是PaX/Grsecurity 關(guān)閉公開(kāi)訪(fǎng)問(wèn) test patch 的主要原因之一。

最近由 Qualys 曝光的 Stack clash 是一個(gè)古老的漏洞利用平面的工程化,這威脅到了幾乎所有類(lèi) UNIX 系統(tǒng)(包括 GNU/Linux)的安全,當(dāng) Linux 內(nèi)核 x86 的 maintainer 之一 Andy Lutomirski 問(wèn)及PaX/Grsecurity 是如何修復(fù)時(shí) Linus 直接回復(fù)了 Grsecurity 是垃圾,有趣的是當(dāng) PaX/Grsecurity 的作者之一 Spender曝光了一些內(nèi)核最近的 silent fix以后Linus 居然 “邀請(qǐng)”P(pán)aX team/Spender 直接貢獻(xiàn)代碼到 Linux 內(nèi)核代碼,這是不大可能發(fā)生的,因?yàn)榻裉焖^的內(nèi)核 “社區(qū)” 主要是由一幫大廠商的雇員組成,沒(méi)有人有義務(wù)免費(fèi)的貢獻(xiàn)代碼去幫助那些需要從雇主那里獲得 KPI 的工程師。

更諷刺的是,stack clash 的部分修復(fù)居然來(lái)自 PaX/Grsecurity 于 2010 年的代碼,Linus 說(shuō) PaX/Grsecurity 是垃圾也等同于打 KSPP 的臉,因?yàn)?KSPP 還在繼續(xù)抄襲 PaX/Grsecurity,而針對(duì)Linux 內(nèi)核的漏洞利用是否大規(guī)模被惡代使用只是曝光與否的問(wèn)題。此外,雖然 Stack clash 的 * EMBARGOED" 從開(kāi)始到現(xiàn)在已經(jīng) 1 個(gè)月,但至今CVE-2017-1000370(offset2lib bypass) 仍然未修復(fù),RedHat 網(wǎng)站上所謂的 "Under Investigation" 只是繼續(xù)等待 Linux 主線(xiàn)內(nèi)核的修復(fù),或許要讓 Linux 內(nèi)核安全有所改善我們需要更多的 stack clash 和 DirtyCow 持續(xù)曝光。

因?yàn)槔娴年P(guān)系,Linux 基金會(huì)對(duì)自由軟件社區(qū)和 GPL 已經(jīng)非常不友好,雖然 Greg K-Hartman 一直強(qiáng)調(diào) Linux 基金會(huì)是一個(gè)非盈利組織,但一個(gè) NGO 的 CEO 為什么有高達(dá) 49 萬(wàn)美金(2014 財(cái)年)的年薪,也沒(méi)人知道為什么Greg 本人會(huì)有 Google 的郵箱(拿 Linux 基金會(huì)和 Google 雙薪水?),Linux 內(nèi)核本來(lái)有一次改善安全的機(jī)會(huì),可惜 Linux 基金會(huì)的市場(chǎng) PR 需求搞砸了整件事。HardenedLinux 社區(qū)在這里建議所有的 GNU/Linux 用戶(hù)請(qǐng)認(rèn)真重新評(píng)估數(shù)據(jù)資產(chǎn)的重要性所對(duì)應(yīng)的安全等級(jí)。"

匿名網(wǎng)友評(píng)論:

Linus 的立場(chǎng)其實(shí)很清楚,合并到 Linux mainstream 的代碼必須邏輯拆分(便于各子系統(tǒng)統(tǒng)一維護(hù))、可閱讀理解、可審計(jì)。其中,可審計(jì)的要求有兩方面:代碼在版權(quán)上不存在問(wèn)題;代碼容易理解技術(shù)原理和設(shè)計(jì)思路。Linux 現(xiàn)在的內(nèi)核代碼貢獻(xiàn)機(jī)制是長(zhǎng)期以來(lái)形成的,特別是 commit log 這個(gè)環(huán)節(jié),拆分后的 commit log 描述是技術(shù)上的需要,更是版權(quán)上的需要。了解 commit log 約定的歷史的人,會(huì)很清楚為什么這么要求。不了解但感興趣的可以看 SCO v IBM 案之后,在 Linux 內(nèi)核 commit log 中引入 signoff 標(biāo)簽的歷史(https://stackoverflow.com/questions/1962094/what-is-the-sign-off-feature-in-git-for 。Linus 的原始郵件沒(méi)搜索到,知道的人請(qǐng)補(bǔ)充)。PaX/Grsecurity 一直以來(lái)漠視這方面的要求,不拆分 patch(提交的是大 patch),不符合代碼進(jìn)入 Linux mainstream 的約定規(guī)范。相關(guān)維護(hù)者不得不猜測(cè)邏輯并拆分相關(guān)代碼,這又被 PaX/Grsecurity 描述為 copy/paste “抄代碼”。PaX/Grsecurity 對(duì) Linux 內(nèi)核維護(hù)方式、對(duì) Linux Foundation 充滿(mǎn)敵意。即使在這次論戰(zhàn)中,Linus 也一貫地表達(dá) PaX/Grsecurity 應(yīng)該拆分代碼以達(dá)成直接貢獻(xiàn) Linux mainstream 的目標(biāo),避免其他人去猜測(cè)實(shí)現(xiàn)原理及拆分代碼;而 PaX/Grsecurity 則糾纏于 Linux 中存在各種 bug(包括 Linus 自己引入的 security bug),消極合作甚至不合作。Spender 提到的的 vmappable stack 的 CVE,更是其不合作、看笑話(huà)的敵視態(tài)度的體現(xiàn)。一個(gè)特性進(jìn)入 Linux mainstream,特別是核心的 vm 管理部分,是需要長(zhǎng)時(shí)間的反復(fù) RFC (request for comment),反復(fù)改進(jìn)過(guò)程的。不在 RFC 過(guò)程中指出問(wèn)題和改進(jìn),其“我是對(duì)的,我是專(zhuān)家,你們這些Linux maintainer都是傻瓜”的心態(tài)可見(jiàn)一斑。至于 KPI 之說(shuō),更是欲加之罪。Linux 發(fā)展到今天,依賴(lài)出于興趣的 random contributor 是不夠的,sponsored developer 成為主力是不可避免的。某些代碼代表廠商利益和訴求,但大部分的貢獻(xiàn)是 vendor neutral 的。比如 Google 塞進(jìn)了 binder (Android 需要),但也貢獻(xiàn)了 TFO (tcp fast open)、lockless listen、BBR(bottleneck bandwidth & rtt) 等相當(dāng)大一批重要的代碼,這些是所有使用者及那些并不貢獻(xiàn)代碼的互聯(lián)網(wǎng)公司都受益的;又比如 livepatch 方面,SUSU/RedHat 扯皮拉筋,政治因素比較多,但項(xiàng)目也一直在前行?!盞SPP 大多時(shí)候只是在重復(fù)的抄襲 PaX/Grsecurity 的各種特性以獲得各自雇主那里的 KPI 和 credit,各種混亂的代碼合并到了 Linux 主線(xiàn)影響了 PaX/Grsecurity 的正常開(kāi)發(fā)“,這個(gè)困境并不是 Linus 及 Linux Foundation 愿意的,但 Pax/Grsecurity 顯然不想正常方式解決,只想內(nèi)核維護(hù)者屈服和放棄原則。


聲明:本文內(nèi)容及配圖由入駐作者撰寫(xiě)或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • Linux系統(tǒng)
    +關(guān)注

    關(guān)注

    4

    文章

    605

    瀏覽量

    28585

原文標(biāo)題:2017年的Linux內(nèi)核防護(hù)依然脆弱

文章出處:【微信號(hào):magedu-Linux,微信公眾號(hào):馬哥Linux運(yùn)維】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    CYW20829是否能夠同時(shí)通過(guò)BT/BLE連接最多3臺(tái)設(shè)備?

    只是想知道CYW20829 是否能夠同時(shí)通過(guò) BT/BLE 連接最多 3 臺(tái)設(shè)備? 或者是否有其他 BT/BLE SoC 能夠同時(shí)無(wú)線(xiàn)支持最多 3 臺(tái)設(shè)備?
    發(fā)表于 06-30 06:45

    IP防護(hù)等級(jí)說(shuō)明

    IP防護(hù)等級(jí)說(shuō)明
    發(fā)表于 06-24 16:55 ?0次下載

    IP防護(hù)等級(jí)小知識(shí)

    無(wú)論是手機(jī)、相機(jī),還是家用電器、工業(yè)設(shè)備,外殼的防護(hù)能力都是我們選購(gòu)時(shí)的重要考量。你是否注意過(guò)產(chǎn)品說(shuō)明書(shū)上的 “IPXX” 標(biāo)志?它不僅是一串簡(jiǎn)單的代碼,更是衡量設(shè)備防塵防水性能的 “安全密碼
    的頭像 發(fā)表于 05-23 14:14 ?437次閱讀

    時(shí)源芯微 接口濾波與防護(hù)電路的設(shè)計(jì)

    ?時(shí)源芯微專(zhuān)業(yè)EMC/EMI/EMS整改? EMC防護(hù)器件 接口濾波電路與防護(hù)電路的設(shè)計(jì)需遵循以下核心原則: (1)防護(hù)與濾波的先后順序:當(dāng)設(shè)計(jì)需同時(shí)包含濾波電路與防護(hù)電路時(shí),應(yīng)優(yōu)先布
    的頭像 發(fā)表于 05-20 16:11 ?116次閱讀

    時(shí)源芯微ESD防護(hù)ANT靜電防護(hù)方案

    時(shí)源芯微專(zhuān)業(yè)EMC/EMI/EMS整改? EMC防護(hù)器件 這張電路圖展示了一個(gè)IEC 61000-4-2 ANT靜電防護(hù)方案,該方案旨在保護(hù)電路免受靜電放電(ESD)的影響,確保電路的穩(wěn)定性和可靠性
    的頭像 發(fā)表于 05-09 16:08 ?199次閱讀
    時(shí)源芯微ESD<b class='flag-5'>防護(hù)</b>ANT靜電<b class='flag-5'>防護(hù)</b>方案

    授時(shí)安全防護(hù)裝置是什么?怎么選?

    裝置是什么?授時(shí)安全防護(hù)裝置,又稱(chēng)為時(shí)間同步設(shè)備,是一種用于確保各電子設(shè)備、通信系統(tǒng)等能夠準(zhǔn)確獲取標(biāo)準(zhǔn)時(shí)間的設(shè)備。它通過(guò)與原子鐘、衛(wèi)星等外部時(shí)間源進(jìn)行精確的時(shí)間
    的頭像 發(fā)表于 04-22 15:25 ?286次閱讀
    授時(shí)安全<b class='flag-5'>防護(hù)</b>裝置是什么?怎么選?

    機(jī)械碰撞防護(hù)等級(jí)測(cè)試

    一機(jī)械碰撞防護(hù)等級(jí)(IK01~IK10)IK是指設(shè)備外殼的防沖擊防護(hù)等級(jí),IK類(lèi)似于IP防護(hù)等級(jí),對(duì)于室外電子設(shè)備,無(wú)論是架空,地埋還是普通室外放置,都需要有相應(yīng)的IP、IK要求。IK等級(jí)是焦耳為
    的頭像 發(fā)表于 03-05 12:43 ?673次閱讀
    機(jī)械碰撞<b class='flag-5'>防護(hù)</b>等級(jí)測(cè)試

    電磁脈沖防護(hù)系統(tǒng)的作用有哪些

    放、反射和吸收,使其衰減到電子信息設(shè)備能夠承受的強(qiáng)度,從而保護(hù)設(shè)備免受損壞或性能下降。 ? 確保系統(tǒng)正常運(yùn)行: 電磁脈沖防護(hù)系統(tǒng)能夠確保電子信息系統(tǒng)在電磁脈沖環(huán)境下的正常運(yùn)行。 它可以防止電磁脈沖干擾導(dǎo)致的系統(tǒng)癱瘓或
    的頭像 發(fā)表于 02-15 19:02 ?497次閱讀

    ADS8381是否具備輸入過(guò)壓保護(hù)功能和靜電防護(hù)功能?

    我想使用ADS8381進(jìn)行18位多通道的數(shù)據(jù)采集,查看ADS8381的技術(shù)手冊(cè)中有關(guān)模擬輸入部分時(shí),沒(méi)有關(guān)于芯片內(nèi)輸入保護(hù)的描述,現(xiàn)在想知道ADS8381是否具備輸入過(guò)壓保護(hù)功能和靜電防護(hù)功能
    發(fā)表于 01-09 08:21

    使用TPD12S016用于HDMI接口的ESD防護(hù),在linux讀取下總是超時(shí),為什么?

    我使用TPD12S016用于HDMI接口的ESD防護(hù),可是好像在linux讀取下總是超時(shí),IIC讀取轉(zhuǎn)換芯片是正常的,但是在HDMI接口部分卻一直不行,不知道這個(gè)芯片是我用的不對(duì)嗎????
    發(fā)表于 12-06 06:32

    AFE4900是否能夠實(shí)現(xiàn)FNIR的功能?

    AFE4900用于血壓估算的同步PPG、ECG?HRM(可穿戴設(shè)備和智能耳戴式設(shè)備)? 心率變異分析(HRV)? 脈動(dòng)式血氧計(jì)(SpO2) 測(cè)量 我們想確認(rèn)如下信息: 1、利用這顆芯片是否能夠實(shí)現(xiàn)
    發(fā)表于 11-20 06:14

    IP等級(jí)外殼:防護(hù)性能試驗(yàn)全解析

    一IP等級(jí)外殼的防護(hù)性能試驗(yàn)IP等級(jí)外殼防護(hù)性能試驗(yàn)是一套用來(lái)衡量產(chǎn)品外殼對(duì)固體顆粒和水分侵入的防護(hù)效果的標(biāo)準(zhǔn)化測(cè)試程序。這些測(cè)試遵循一系列國(guó)際和國(guó)內(nèi)標(biāo)準(zhǔn),如GB/T4208-2017
    的頭像 發(fā)表于 11-15 11:10 ?696次閱讀
    IP等級(jí)外殼:<b class='flag-5'>防護(hù)</b>性能試驗(yàn)全解析

    EMC浪涌防護(hù)設(shè)計(jì)方案

    浪涌是每個(gè)電子工程師設(shè)計(jì)產(chǎn)品時(shí)都需要考慮的一個(gè)問(wèn)題,因?yàn)檫@關(guān)乎到電子設(shè)備在惡劣的電磁環(huán)境下是否能夠正常工作。
    的頭像 發(fā)表于 08-27 11:20 ?1825次閱讀
    EMC浪涌<b class='flag-5'>防護(hù)</b>設(shè)計(jì)方案

    請(qǐng)問(wèn)PGA900是否能夠數(shù)字量輸出?

    PGA900是否能夠數(shù)字量輸出?
    發(fā)表于 08-09 08:30

    浪涌及過(guò)電壓防護(hù)方法

    雷電及浪涌電壓電流具有極高的幅值,與具有極高內(nèi)阻的電流源相近的電流特性,所有的防護(hù)措施都需要圍繞這些方面展開(kāi)。雷電及浪涌防護(hù)的基本原則是使雷電及浪涌所包含的能量按照預(yù)先設(shè)定好的方式和途徑順利的泄放
    的頭像 發(fā)表于 07-25 11:40 ?4270次閱讀
    浪涌及過(guò)電壓<b class='flag-5'>防護(hù)</b>方法