Linux предлагает добавить в систему экстренный «рубильник» для борьбы с уязвимостями CopyFail и Dirty Frag
Linux‑ядро рассматривает «красную кнопку» для защиты от CopyFail и Dirty Frag
Разработчики ядра Linux обсуждают внедрение механизма, который позволит системным администраторам быстро отключать уязвимые функции до выхода официальных патчей. Инициативу назвали Killswitch («рубильник»).
Что такое Killswitch?
- Назначение – временно блокировать части ядра, которые становятся причиной уязвимостей CopyFail и Dirty Frag.
- Как работает – при активации отключённые функции немедленно завершают вызовы с ошибкой. Это мешает эксплойтам корректно работать даже если они распространяются до установки обновлений.
- Интерфейс – будет доступен через стандартный механизм безопасности ядра, ориентированный на подсистемы, от которых можно временно отказаться.
Почему это важно
1. Существуют активные эксплойты для CopyFail и Dirty Frag, но официальные патчи пока не выпущены.
2. Отключение проблемных функций делает систему «неуязвимой» до установки обновлений без необходимости полной перезагрузки или сложной конфигурации.
3. Временная потеря некоторых сетевых и криптографических возможностей считается предпочтительнее наличия известных уязвимостей в продакшн‑средах.
Реакция сообщества
- Поддержка: многие эксперты видят в Killswitch полезный инструмент для быстрого реагирования на угрозы.
- Критика:
- Возможное ухудшение стабильности и совместимости Linux‑подобных систем.
- Расширение возможностей злоупотреблений, если механизм будет использоваться неправильно.
- На некоторых конфигурациях отключаемые функции всё же необходимы для нормальной работы.
Итог
Killswitch представляет собой временное решение, позволяющее администраторам защитить свои системы от CopyFail и Dirty Frag до выхода полноценного патча. Вопрос о его внедрении остаётся открытым: как обеспечить баланс между безопасностью и стабильностью?
Комментарии (0)
Оставьте отзыв — пожалуйста, будьте вежливы и по теме.
Войти, чтобы комментировать