Fedora Linux 46计划默认启用影子堆栈保护 增强系统整体安全性
开源操作系统 Fedora Linux 项目组计划在未来发布的 46 版中默认启用影子堆栈保护 (Shadow Stack) 用来增强 64 位 x86 设备的系统安全性,这项变更原本计划在 Fedora Linux 45 中实施的,但由于还需要处理英伟达驱动程序和部分 Python 应用的兼容性问题,因此实施被推迟到 46 版。

影子堆栈保护是 Intel CET 技术的组成部分,目前也被新款 AMD 处理器支持。影子堆栈保护的作用是使用额外保存的受保护的函数返回地址副本,当攻击者试图利用内存漏洞篡改调用栈返回地址时,系统可以检测到异常从而阻止常见的 ROP 攻击。
Fedora Linux 已经从 2018 年起默认使用相关编译参数构建软件包,因此大量系统组件和应用已经带有影子堆栈保护支持标记,Fedora Linux 46 要做的是在应用程序运行时默认启用这项保护。
对普通用户而言这项变更基本无感,既不需要用户手动打开额外的开关,启用后也不会明显影响系统性能,只不过影子堆栈保护可能只有较新的处理器才支持,例如第 11 代及后续发布的英特尔处理器和 AMD ZEN 3 及后续发布的处理器。
影子堆栈保护对系统自带软件的影响非常小,主要风险还是在第三方二进制库、闭源驱动程序、手写汇编代码和部分动态加载模块。如果应用程序已经启用影子堆栈保护,但运行时加载的库存在兼容性问题,那可能会出现启动失败或者加载失败的情况。
这也是 Fedora Linux 项目组推迟默认启用影子堆栈保护的原因,也就是给维护者更多时间来处理兼容性问题,当然系统本身也提供临时关闭方式,方便用户或开发者在少数应用不兼容时进行规避。
另外需要强调的是 Intel CET 技术还包括 IBT 间接分支跟踪,但 Fedora Linux 此次准备默认启用的只有影子堆栈保护,IBT 不在此次变更范围内,未来是否默认启用还需要看后续兼容性和维护情况。
-
开源串流项目OBS将采取法律行动 要求Fedora Linux删除篡改的软件包
同样是开源项目 OBS Studio 和 Fedora Linux 还能起法律冲突?事实证明哪怕是开源项目也要积极维护自己的知识产权,不然遇到 Fedora Linux 这种猪队友也是难办的。日前 O
关注公众号:拾黑(shiheibook)了解更多
友情链接:
关注数据与安全,洞悉企业级服务市场:https://www.ijiandao.com/
安全、绿色软件下载就上极速下载站:https://www.yaorank.com/
关注网络尖刀微信公众号随时掌握互联网精彩







丝爷
