El desarrollo de la proxima version de Fedora 45 continua en marcha y promete ser una actualización decisiva en términos de seguridad y usabilidad.
Y es que las reciente propuestas técnicas presentadas al Comité Directivo de Ingeniería de Fedora revelan un enfoque claro hacia la modernización del proceso de instalación y el endurecimiento de la protección contra vulnerabilidades críticas a nivel de hardware.
Considerada como una de las versiones que contara con mayor enfoque en la integridad estructural del sistema, la proxima version de Fedora 45 no solo busca facilitar el despliegue de sus sistemas operativos, sino también blindarlos desde su núcleo.
Instalación remota modernizada con Anaconda WebUI
Uno de los cambios más llamativos para las ediciones de escritorio atómico, como Silverblue y Kinoite, es la implementación de la interfaz web Anaconda WebUI para gestionar instalaciones de forma completamente remota.
Al arrancar el sistema de destino con un parámetro específico, los usuarios podrán completar todo el proceso desde un navegador web en otro equipo. Esta solución elimina por completo la necesidad de utilizar clientes de escritorio remoto tradicionales, operando bajo un entorno seguro que exige autenticación mediante un PIN y cifra todo el tráfico de red de manera predeterminada.
La interfaz web de Anaconda ya admite el acceso remoto para el desarrollo a través de inst.webui.remote, pero sin autenticación, TLS ni aislamiento de configuración. Este cambio añade los controles de producción necesarios para implementarlo como una función opcional:
Autenticación basada en PIN siguiendo el inst.rdppatrón, con una opción de exclusión voluntaria ( inst.webui.remote.noauth) para redes de desarrollo y de confianza.
HTTPS con certificados autofirmados : Cockpit los genera automáticamente.
Puerto 443 por defecto para que los usuarios se conecten solo https://<ip>
Configuración de cabina aislada para evitar que la configuración del instalador se filtre al sistema instalado.
El acceso remoto no está habilitado por defecto ; el usuario debe activarlo explícitamente mediante la opción de arranque inst.webui.remote. Sin esta activación, el comportamiento permanece inalterado. Este cambio se aplica a las imágenes de Atomic Desktop
Adicionalmente, esta iniciativa busca reemplazar el clásico instalador basado en la interfaz gráfica GTK por esta nueva herramienta web integrada directamente dentro de las imágenes de instalación. Esta transición resulta especialmente beneficiosa para dispositivos con recursos de hardware muy limitados, ya que el procesamiento pesado del navegador se ejecuta en la máquina de control del administrador, dejando que el dispositivo de destino únicamente procese un servicio web sumamente ligero.
Endurecimiento del kernel y limpieza criptográfica
Por otra parte la distribución da el primer paso para retirar la API de espacio de usuario criptográfico, un componente que ha sido declarado obsoleto debido a los potenciales riesgos de seguridad que representa. El plan establece que el uso de esta interfaz se restringirá únicamente a un grupo muy reducido de paquetes conocidos, preparando el terreno para su eliminación definitiva proyectada en futuras versiones del kernel.
De manera paralela, se aborda la obsolescencia de ciertos mecanismos de aceleración criptográfica por hardware que ampliaban innecesariamente la superficie de ataque y que han sido explotados previamente para modificar datos de manera maliciosa. Al prescindir de estos componentes específicos, los desarrolladores aseguran un entorno mucho más seguro sin sacrificar el rendimiento, confiando plenamente en las implementaciones de criptografía ejecutadas de forma directa y segura en el espacio de usuario.
Protección avanzada con tecnología Shadow Stack
Ademas de ello, tambien se ha propuesto la habilitación predeterminada de la tecnología Shadow Stack en sistemas de 64 bits compatibles. Este mecanismo, respaldado por el hardware de procesadores modernos como los Intel a partir de la undécima generación y la microarquitectura Zen3 de AMD, crea una lista independiente e inalterable de las direcciones de retorno de las funciones ejecutadas por el sistema.
Si un atacante intenta sobrescribir la dirección de retorno en la memoria principal mediante un desbordamiento de búfer, el sistema detectará inmediatamente la discrepancia al compararla con Shadow Stack generará una excepción, bloqueando de tajo la ejecución de código no autorizado. Esta medida protegerá de forma transparente a todas las aplicaciones y bibliotecas compiladas con las herramientas estándar de la distribución, elevando sustancialmente la postura de seguridad global del sistema operativo sin requerir intervención del usuario.
Continúar leyendo...