Вариант для распечатки |
Пред. тема | След. тема | ||
| Форум Разговоры, обсуждение новостей | |||
|---|---|---|---|
| Изначальное сообщение | [ Отслеживать ] | ||
| "Предложен killswitch для экстренного отключения уязвимой функциональности в ядре Linux" | +/– | |
| Сообщение от opennews (?), 08-Май-26, 21:48 | ||
Саша Левин (Sasha Levin) из компании NVIDIA, занимающийся сопровождением LTS-веток ядра Linux и входящий в консультативный совет организации Linux Foundation, подготовил набор патчей с реализацией механизма killswitch для ядра Linux. Предложенная возможность позволяет мгновенно отключить доступ к определённой функциональности работающего ядра. Предполагается, что killswitch будет полезен для временного блокирования уязвимостей на время до установки обновления ядра с исправлением... | ||
| Ответить | Правка | Cообщить модератору | ||
| Оглавление |
| Сообщения | [Сортировка по ответам | RSS] |
| 1. Сообщение от Colorado_House_of_Representatives (?), 08-Май-26, 21:48 | +15 +/– | |
Ага, а потом из-за этого возникнет уязвимость в цепочке инструментов, которые полагались на эту функцию ядра. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #23, #33, #47 | ||
| 2. Сообщение от Аноним (2), 08-Май-26, 21:49 | –2 +/– | |
>engage af_alg_sendmsg -1 | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #3, #26, #74 | ||
| 3. Сообщение от Аноним (3), 08-Май-26, 21:54 | +/– | |
Ну вот иди и скажи им если такой умный | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #2 Ответы: #7 | ||
| 4. Сообщение от Аноним (4), 08-Май-26, 21:55 | –1 +/– | |
>используемых относительной небольшим числом пользователей | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 5. Сообщение от SubGun (??), 08-Май-26, 22:07 | +4 +/– | |
Ой, сейчас костылей понапридумывают... | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #16, #37 | ||
| 6. Сообщение от Аноним (6), 08-Май-26, 22:07 | +4 +/– | |
лишние проверки просадят производительность | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #17 | ||
| 7. Сообщение от Аноним (2), 08-Май-26, 22:13 | –1 +/– | |
>Ну вот иди и скажи им если такой умный | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #3 | ||
| 8. Сообщение от Аноним (4), 08-Май-26, 22:14 | +1 +/– | |
Некрасиво хайповать на таких случаях. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 9. Сообщение от Аноним (9), 08-Май-26, 22:31 | +/– | |
Даешь ядро общего назначения с минимумом модулей | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #10 | ||
| 10. Сообщение от Аноним (4), 08-Май-26, 22:35 | +4 +/– | |
Тогда оно не будет "общего назначения". | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #9 | ||
| 11. Сообщение от Мемоним (?), 08-Май-26, 22:39 | +2 +/– | |
Не хватает подписей к фотографиям: | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #12, #63, #71 | ||
| 12. Сообщение от Colorado_House_of_Representatives (?), 08-Май-26, 22:43 | +/– | |
Хотите чтобы модули ядра были в user space и в них находили уязвимости как в каком-нибудь pypi пакетах? Разницы между этими ядрами нет по сути. Способы организации кода. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #11 Ответы: #29 | ||
| 13. Сообщение от pashev.ru (?), 08-Май-26, 22:52 | +/– | |
Теоремы Гёделя неумолимы. Сколько там уже в ядре всяких механизмов защиты? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #15 | ||
| 15. Сообщение от Мемоним (?), 08-Май-26, 22:59 | –1 +/– | |
> Теоремы Гёделя неумолимы. Сколько там уже в ядре всяких механизмов защиты? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #13 Ответы: #18 | ||
| 16. Сообщение от Аноним (16), 08-Май-26, 23:07 | +8 +/– | |
Это же линукс, там не бывает по-другому. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #5 Ответы: #68 | ||
| 17. Сообщение от Аноним (17), 08-Май-26, 23:18 | –3 +/– | |
В зависимости от реализации, проверка может занимать менее 10 тактов процессора. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #6 Ответы: #70 | ||
| 18. Сообщение от Хру (?), 08-Май-26, 23:28 | +2 +/– | |
Гуголя :) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #15 | ||
| 19. Сообщение от cyberslug (-), 08-Май-26, 23:29 | +3 +/– | |
Они там уже лет 7 прокрутку в консоли не могут пофиксить, а тут такая оказия свалилась на их светлые головушки. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #46 | ||
| 20. Сообщение от Аноним83 (?), 08-Май-26, 23:34 | +/– | |
Забавно, но кажется такой же функционал на FBSD можно реализовать через собственный MAC модуль, без правки ядра и загружать хоть на рабочей системе. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #34, #64 | ||
| 22. Сообщение от Аноним (22), 09-Май-26, 00:06 | +4 +/– | |
>Для большинства пользователей неудобство из-за прекращения работоспособности отдельных функций не сравнится с риском использования в работе ядра с известной неисправленной уязвимостью на время до установки исправления. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #52 | ||
| 23. Сообщение от Аноним (-), 09-Май-26, 00:10 | +3 +/– | |
Я тоже не могу понять, почему не rm -rf /* | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #1 Ответы: #28 | ||
| 25. Сообщение от Аноним (25), 09-Май-26, 00:27 | +3 +/– | |
Я не особо в теме - а что всякие аппарморы, селинуксы да секкомпы не умеют ровно то же самое? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #30, #35, #36, #41 | ||
| 26. Сообщение от Аноним (26), 09-Май-26, 00:27 | +1 +/– | |
Код возврата нужен, чтобы наименее инвазивно захукать нужную функцию (не разрушая логику вокруг неё). | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #2 | ||
| 28. Сообщение от Аноним (28), 09-Май-26, 00:57 | –1 +/– | |
А потом тебя находят по логам и ты до конца жизни платишь за ущерб живя в картонной коробке? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #23 Ответы: #32 | ||
| 29. Сообщение от Аноним (29), 09-Май-26, 02:10 | +/– | |
>Хотите чтобы модули ядра были в user space и в них находили уязвимости как в каком-нибудь pypi пакетах? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #12 Ответы: #31 | ||
| 30. Сообщение от Rev (ok), 09-Май-26, 02:43 | +5 +/– | |
Не-не-не, нам нужна четвёртая система! | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #25 | ||
| 31. Сообщение от Colorado_House_of_Representatives (?), 09-Май-26, 04:10 | +/– | |
Модуль не размазан по этому миллиону строк, во-первых. Во-вторых, шанс аудита выше в крупном проекте, чем в забытом всеми pypi. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #29 Ответы: #61 | ||
| 32. Сообщение от Аноним (32), 09-Май-26, 04:35 | +2 +/– | |
> до конца жизни платишь за ущерб живя в картонной коробке? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #28 Ответы: #66 | ||
| 33. Сообщение от Аноним (33), 09-Май-26, 04:54 | +1 +/– | |
Поэтому даже не надо пытаться, да? Сгорел сарай, гори и хата! | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #1 Ответы: #57 | ||
| 34. Сообщение от мяв (?), 09-Май-26, 05:15 | +1 +/– | |
так в линусе тоже можно, через готовый мак-модуль .. томойо тот же. городят велосипеды хз зачем. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #20 Ответы: #72 | ||
| 35. Сообщение от мяв (?), 09-Май-26, 05:17 | –1 +/– | |
АА вообще ничево не может, абсолютно нинужное нинужно, ни от чего не защищающее. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #25 | ||
| 36. Сообщение от qetuo (?), 09-Май-26, 05:19 | +/– | |
Нет, не умеют, т.к. предназначены для приложений в пространстве пользователя. Здесь речь об изменении поведения функций, внутренних для ядра. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #25 Ответы: #38 | ||
| 37. Сообщение от Аноним (37), 09-Май-26, 05:27 | +1 +/– | |
>Ой, сейчас костылей понапридумывают... | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #5 | ||
| 38. Сообщение от мяв (?), 09-Май-26, 05:38 | –1 +/– | |
что ? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #36 Ответы: #39 | ||
| 39. Сообщение от мяв (?), 09-Май-26, 05:39 | +/– | |
dirty frag - там ж запись в кеш вроде .. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #38 | ||
| 41. Сообщение от нах. (?), 09-Май-26, 06:05 | +/– | |
Умеют, чего ж не умеют - вон аппармор так "сумел" надысь, до сих пор переплюнуть его не может никакой dirty fuck (или как там его?) - никаких тебе ошибок и сложных решений, просто можно запретить sudo менять юзера через стандартный и легальный интерфейс ядра, и останешься рутом. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #25 | ||
| 46. Сообщение от Аноним (46), 09-Май-26, 08:15 | +/– | |
А баг заведен? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #19 Ответы: #54 | ||
| 47. Сообщение от Аноним (47), 09-Май-26, 08:31 | +2 +/– | |
> возникнет уязвимость | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #1 Ответы: #69 | ||
| 48. Сообщение от Сладкая булочка (?), 09-Май-26, 09:03 | +/– | |
А это не он пытался внедрить ии? Гоните его в шею, унижайте его. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #76 | ||
| 50. Сообщение от Сладкая булочка (?), 09-Май-26, 09:10 | +/– | |
Костыли, костыли везде. Осталось гарантировать, что в реализации механизма для экстренного отключения уязвимой функциональности в ядре Linux не будет уязвимостей. Но это же очень просто сделать? Ведь так? Ведь так же? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #53, #75 | ||
| 51. Сообщение от Аноним (51), 09-Май-26, 09:39 | +/– | |
Ну с таким killswitch-ем в ядре можно и на луну лететь. Я бы доверился такому ядру. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 52. Сообщение от Аноним (6), 09-Май-26, 09:50 | +/– | |
Что? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #22 | ||
| 53. Сообщение от Аноним (53), 09-Май-26, 10:26 | –1 +/– | |
Гарантировать? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #50 Ответы: #78 | ||
| 54. Сообщение от cyberslug (?), 09-Май-26, 10:33 | +1 +/– | |
Не то, что заведён, а сам Солнцеликий заявил, что они не могут найти желающих для исправления. Видимо, там настолько всё печально с архитектурой, что даже такой, казалось бы, пустяковый баг требует вливания нереальных ресурсов и лучше вообще ничего не трогать, пока не развалилось в дребезги. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #46 | ||
| 55. Сообщение от Андрей (??), 09-Май-26, 10:42 | –2 +/– | |
ага. научились же обходить лицензионные ограничения ядер NVIDIA. Вот получите теперь такую возможность просто вырубить всё... Опыт Ирана с обогащением урана не учит ? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
56.
Сообщение от r2d0 (?), 09-Май-26, 10:43
| +/– | |
А потом можно сделать engage killswitch_sendmsg -1 и тем самым отключить killswitch? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #73 | ||
| 57. Сообщение от localhostadmin (ok), 09-Май-26, 11:08 | +1 +/– | |
А обязательно это таким образом решать? Может просто надо вынести весь мусор за пределы ядра? И городить костыли не придётся | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #33 Ответы: #60, #65 | ||
| 59. Сообщение от Аноним (59), 09-Май-26, 11:29 | +1 +/– | |
потом зловреды при помощи этого механизма смогут отключать защитные функции и наступит всем счастье | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #77 | ||
| 60. Сообщение от Аноним (-), 09-Май-26, 11:30 | +1 +/– | |
Не для того 30 лет всё в ядро тащили, чтобы наружу теперь выносить. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #57 | ||
| 61. Сообщение от Аноним (-), 09-Май-26, 11:38 | +/– | |
Вот, линукс - большой проэкт? А аудит в нём делают? Только на этой неделе три бэкдора, сидевших годами, нашли. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #31 | ||
| 63. Сообщение от Аноним (63), 09-Май-26, 13:38 Скрыто ботом-модератором | +/– | |
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #11 | ||
| 64. Сообщение от Аноним (66), 09-Май-26, 14:22 | +/– | |
> Забавно, но кажется такой же функционал на FBSD можно реализовать через собственный | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #20 | ||
| 65. Сообщение от Аноним (66), 09-Май-26, 14:24 | +1 +/– | |
> А обязательно это таким образом решать? Может просто надо вынести весь мусор | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #57 | ||
| 66. Сообщение от Аноним (66), 09-Май-26, 14:28 | +/– | |
>> до конца жизни платишь за ущерб живя в картонной коробке? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #32 | ||
| 67. Сообщение от Анонимусус (?), 09-Май-26, 14:55 | +/– | |
Вот и появился еще один вектор атаки на ядро... | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 68. Сообщение от Аноним (68), 09-Май-26, 15:55 Скрыто ботом-модератором | +/– | |
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #16 | ||
| 69. Сообщение от Анонейм (?), 09-Май-26, 15:59 | +/– | |
> Ядро необходимо всегда собирать монолитным, с минимально необходимым набором функций и без возможности загрузки модулей. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #47 Ответы: #79 | ||
| 70. Сообщение от Аноним (68), 09-Май-26, 16:01 | +/– | |
> может занимать менее 10 тактов | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #17 | ||
| 71. Сообщение от Аноним (-), 09-Май-26, 16:31 | +/– | |
> Не хватает подписей к фотографиям: | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #11 | ||
| 72. Сообщение от Аноним (-), 09-Май-26, 16:38 Скрыто ботом-модератором | +/– | |
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #34 | ||
| 73. Сообщение от Аноним (-), 09-Май-26, 16:39 | +/– | |
> А потом можно сделать engage killswitch_sendmsg -1 и тем самым отключить killswitch? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #56 | ||
| 74. Сообщение от Аноним (74), 09-Май-26, 16:41 | +/– | |
>а зачем писать "engage" и "-1"? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #2 | ||
| 75. Сообщение от Аноним (74), 09-Май-26, 16:51 | +/– | |
>Костыли, костыли везде. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #50 | ||
| 76. Сообщение от Аноним (68), 09-Май-26, 16:56 | +/– | |
Да, знакомое имя... Недавно делал кое-какую пакость. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #48 | ||
| 77. Сообщение от Аноним (68), 09-Май-26, 16:59 | +/– | |
Они смогут перехватывать вызовы. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #59 | ||
| 78. Сообщение от Аноним (74), 09-Май-26, 17:01 | +/– | |
>формальную верификацию | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #53 | ||
| 79. Сообщение от Аноним (-), 09-Май-26, 17:13 | +/– | |
Надо дополнительный функционал, - пересобираю ядро с новыми опциями и подписываю своим ключом для верификации при загрузки. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #69 | ||
|
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
|
Закладки на сайте Проследить за страницей |
Created 1996-2026 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |