Portál AbcLinuxu, 17. července 2025 12:18
Linux 3.7 bude podporovat podepisování jaderných modulů. Při vynucování podpisu nebude možné načíst modul, který není podepsán pomocí klíče umístěného v jádře. Tato bezpečnostní funkce je z dílny Red Hatu.
Tiskni
Sdílej:
C:\>
CONFIG_STRICT_DEVMEM=y # CONFIG_DEVKMEM is not set
Ten, kto to s bezpecnostou mysli vazne, pouziva monoliticke jadro.Ale no tak… proč by linuxové distribuce, kde si nemusíš stavět vlastní jádro, nemohly být bezpečné?
Jednak by me zajimalo, jak mu v necem takovym zabranisProstě nejde zapsat do prvních 100 MB /dev/sda nebo do flash čipu, ve kterém je jádro.
druhak si muze nekam uplne jinam dat jinej kernel a jinej bootloaderJak?
K tomu, aby ti nefungovaly xtables-addons.
Aby ti nikdo nemohl [vzdáleně] nainstalovat nedetekovatelný backdoor.Tak nedostane právo zavádět moduly, ne?
Ale tady se asi řeší situace, kdy moduly zavádět chceš, ale jenom ty ověřené.A on se dá udělat univerzální binární modul, který stačí stáhnout a zavést na libovolném jádře? Tohle má smysl ve Widlích, ale pro Linuxové jádro mi právě ten smysl uniká.
modprobe icbm
, což je operace jen na pár minut.
Kompilace monolitického jádra pouze s danými ovladači nepřipadá na mém počítači Intel 80386SX v úvahu, protože má load 0.95 z ovládání urychlovače, navíc nevím, jestli nezačne jaderná válka a nebudu muset přes noc začít používat i ten odpalovač (ovladač pro odpalovač se přes noc zkompilovat nestihne, jeho kompilace trvá asi 3 dny).
Možná se jedná o první verzi, která tuto funkcionalitu obsahuje, ale jako patch existuje již od roku 2004.
ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.