Профиль: Аноним (вход | регистрация) неRU opennet.me  
OpenNET

[ новости /+++ | форум | теги |    ]

·03.10 Проекты Pop!_OS и COSMIC запретили приём изменений, созданных через AI (3)
  Компания System76 внесла в правила приёма pull-запросов для среды рабочего стола COSMIC и в соглашение об участии в разработке дистрибутива Linux-дистрибутива Pop!_OS требования, запрещающие передачу в изменениях или сообщениях о проблемах содержимого, сгенерированного с использованием AI-инструментов. Запрет касается кода, комментариев и текстовых описаний. Вначале в правилах было упомянуто о допустимости использования AI для проведения исследований, тестирования и других похожих задач, но затем это примечание было удалено.

В качестве причин запрета упоминается высокая нагрузка на сопровождающих и желание сосредоточить ресурсы на рецензировании изменений от основных участников и бывалых разработчиков на фоне увеличения числа изменений, создаваемых новичками при помощи AI и часто отклоняемых после проверки.

Исключение сделано только для репозитория cosmic-flatpak, в котором каждый проект самостоятельно управляет своим Flatpak-манифестом, указывающим на код в собственном репоизитории. Через cosmic-flatpak распространяются апплеты и дополнения к COSMIC, устанавливаемые из каталога COSMIC Store и поддерживаемые сторонними разработчиками. При рецензировании изменений в cosmic-flatpak внимание уделяется не коду проекта, а корректности настройки sandbox-изоляции при запуске.

  1. Главная ссылка к новости
  2. OpenNews: Выпуск среды рабочего стола COSMIC 1.9.0
  3. OpenNews: Проект GCC запретил приём значимых изменений, сгенерированных при помощи AI
  4. OpenNews: В OpenJDK запрещён приём кода, созданного через AI. В NetworkManager - разрешён
  5. OpenNews: 113 пакетов в Void Linux остались без сопровождения из-за несогласия с политикой использования AI
  6. OpenNews: Выпуск дистрибутива Pop!_OS 24.04, поставляемого с рабочим столом COSMIC
Обсуждение (3) | Тип: К сведению |


·03.10 Обновление ОС Qubes 4.3.2, использующей виртуализацию для изоляции приложений (8 +4)
  Доступен выпуск операционной системы Qubes 4.3.2, реализующей идею использования гипервизора для строгой изоляции приложений и компонентов ОС (каждый класс приложений и системные сервисы работают в отдельных виртуальных машинах). Для работы рекомендуется система с 16 Гб ОЗУ (минимум - 6 Гб) и 64-разрядным CPU Intel или AMD с поддержкой технологий VT-x c EPT/AMD-v c RVI и VT-d или AMD IOMMU, желательно наличие GPU Intel (GPU NVIDIA и AMD недостаточно хорошо протестированы). Размер установочного образа - 8 ГБ (x86_64).

Приложения в Qubes разделены на классы в зависимости от важности обрабатываемых данных и решаемых задач. Каждый класс приложений (например, работа, развлечения, банковские операции), а также системные сервисы (сетевая подсистема, межсетевой экран, работа с хранилищем, USB-стек и т.п.), работают в отдельных виртуальных машинах, запускаемых с использованием гипервизора Xen. При этом указанные приложения доступны в рамках одного рабочего стола и выделяются для наглядности разным цветом обрамления окна. Каждое окружение имеет доступ на чтение к базовой корневой ФС и локальному хранилищу, не пересекающемуся с хранилищами других окружений, для организации взаимодействия приложений используется специальный сервис.

В качестве основы для формирования виртуальных окружений может применяться пакетная база Fedora и Debian, также сообществом поддерживаются шаблоны для Ubuntu, Gentoo и Arch Linux. Возможна организация доступа к приложениям в виртуальной машине с Windows, а также создание виртуальных машин на базе Whonix для обеспечения анонимного доступа через Tor. Пользовательская оболочка построена на основе Xfce. Когда пользователь запускает из меню приложение, это приложение стартует в определенной виртуальной машине. Содержание виртуальных окружений определяется набором шаблонов.

В новой версии шаблон для виртуальных окружений обновлён до Fedora 44. Пакет с ядром Linux обновлён до версии 7.2. Устранены накопившиеся ошибки и уязвимости, в том числе опасные уязвимости в гипервизоре Xen и критическая уязвимость в утилите "qvm-copy-to-vm", позволяющая обойти изоляцию и выполнить код на уровне Dom0.

  1. Главная ссылка к новости
  2. OpenNews: Уязвимость в ОС Qubes, позволяющая обойти изоляцию и выполнить код на уровне Dom0
  3. OpenNews: Релиз ОС Qubes 4.3.0, использующей виртуализацию для изоляции приложений
Обсуждение (8 +4) | Тип: Программы |


·03.10 Выпуск Rust 1.99.0. Microsoft перевёл Rust в число первичных языков (91 +3)
  Опубликован релиз языка программирования Rust 1.99, основанного проектом Mozilla, но ныне развиваемого под покровительством независимой некоммерческой организации Rust Foundation. Язык сфокусирован на безопасной работе с памятью и предоставляет средства для достижения высокого параллелизма выполнения заданий, при этом обходясь без использования сборщика мусора и runtime (runtime сводится к базовой инициализации и сопровождению стандартной библиотеки).

Методы работы с памятью в Rust нацелены на исключение ошибок при манипулировании указателями и защиту от проблем, возникающих из-за низкоуровневой работы с памятью, таких как обращение к области памяти после её освобождения, разыменование нулевых указателей, выход за границы буфера и т.п. Для распространения библиотек, обеспечения сборки и управления зависимостями проектом развивается пакетный менеджер Cargo. Для размещения библиотек поддерживается репозиторий crates.io.

Безопасная работа с памятью обеспечивается в Rust во время компиляции через проверку ссылок, отслеживание владения объектами, учёт времени жизни объектов (области видимости) и оценку корректности доступа к памяти во время выполнения кода. Rust также предоставляет средства для защиты от целочисленных переполнений, требует обязательной инициализации значений переменных перед использованием, лучше обрабатывает ошибки в стандартной библиотеке, применяет концепцию неизменяемости (immutable) ссылок и переменных по умолчанию, предлагает сильную статическую типизацию для минимизации логических ошибок.

Основные новшества:

  • Предоставлена возможность создания на языке Rust функций с переменным числом аргументов (variadic), экспортируемых для вызова из проектов на языке Си (C ABI). В качестве последнего элемента списка параметров в подобных функциях может указываться конструкуция "...", которая обрабатывается в Rust при помощи специального типа VaList, работающего аналогично va_list в C.
    
       unsafe extern "C" fn sum(mut args: ...) -> i32 {
           let a = unsafe { args.next_arg::<i32>() };
           let b = unsafe { args.next_arg::<i32>() };
           a + b
       }
    
       fn foo() -> i32 {
           unsafe { sum(0i32, 2i32) }
       }
    
  • Стабилизированы функции Layout::for_value_raw, mem::size_of_val_raw и mem::align_of_val_raw, позволяющие безопасно определять размер и выравнивание по сырым указателям (raw pointer), в том числе при использовании типов с динамическим размером, таких как срезы, без необходимости создания ссылок на данные.
  • В документацию добавлена рекомендация избегать освобождения памяти, на которую была получена статическая ссылка с неограниченным временем жизни (&'static) через вызов Box::leak (round-trip unleaking), так как подобное действие потенциально может привести к проблемам из-за несовместимости с будущими оптимизациями компилятора и подключаемыми механизмами выделения памяти. Вместо создания статической ссылки для временной передачи владения рекомендуется использовать сырые указатели, например, через вызов Box::into_non_null.
  • В разряд стабильных переведена новая порция API, в том числе стабилизированы методы и реализации типажей:
  • В пакетном менеджере cargo реализован новый встроенный профиль "debug", аналогичный профилю "dev" (в будущем возможности для отладки и разработки планируют разделить). При сборке в CI по умолчанию отключена инкрементальная компиляция.
  • Целевая платформа riscv64-unknown-linux-musl переведена на второй уровень поддержки, который подразумевает гарантию сборки, но отсутствие гарантий при прохождении тестового набора.



Дополнительно можно отметить недавно анонсированные проекты и события, связанные с Rust:

  • Компания Microsoft перевела Rust в число языков первого уровня и обеспечит его полную поддержку на всех этапах разработки внутри компании. До этого первый уровень поддержки внутри компании предоставлялся для языков C++, C# и TypeScript. Отмечается, что Rust уже используется в более чем 100 репозиториях Microsoft. Среди прочего, компоненты на Rust уже применяются в таких продуктах, как Microsoft 365 и Copilot, а для компилятора MSVC подготовлен отдельный бэкенд rustc_codegen_utc для Rust, основанный на компиляторе rustc.

    В качестве основной цели применения Rust в Microsoft упоминается усиление защищённости кода, критичного с точки зрения безопасности. По словам технического директора Microsoft Azure около 70% всех уязвимостей в Windows вызваны проблемами при работе с памятью, которых можно избежать при использовании Rust.

  • Компания Google удалила из ядра Linux старую реализацию механизма межпроцессного взаимодействия Binder, написанную на языке Си, в пользу нового драйвера Binder IPC, переписанного на Rust. Отмечается, что за 15 лет существования старого драйвера в нём накопились значительный технический долг и обилие усложнений, которые затрудняли поиск ошибок, сопровождение и добавление новых возможностей. Драйвер Binder IPC на Rust признан основным и больше не преподносится как экспериментальная разработка.
  • Опубликован выпуск Arti 2.7.0, реализации инструментария Tor, написанной на языке Rust. Когда код Arti достигнет уровня, способного полностью заменить вариант на Си, разработчики Tor намерены придать Arti статус основной реализации Tor и постепенно прекратить сопровождение реализации на Си. В новой версии проложено развитие функциональности для релеев и серверов директорий (Directory Authority), связанной с парсингом документов, поддержкой зеркалирования серверов директорий и обработкой DNS-трафика. Добавлена реализация RPC для изменения и проверки конфигурации. Устранено несколько уязвимостей - администраторам onion-сервисов рекомендовано срочно обновить свои системы.

  1. Главная ссылка к новости
  2. OpenNews: NVIDIA представила CUDA Rust для разработки GPU-ядер на языке Rust
  3. OpenNews: Релиз серверной JavaScript-платформы Bun 1.4, переписанной с Zig на Rust
  4. OpenNews: Выпуск Rust 1.98.0. Компрометация пакета arrayref, насчитывающего 53 млн загрузок за 3 месяца
  5. OpenNews: Компания Canonical представила проект по разработке транслятора с Си на Rust
  6. OpenNews: В ядро Linux 6.18 принята реализация Binder IPC для Android, написанная на Rust
Обсуждение (91 +3) | Тип: Программы |


·03.10 Новые версии Wine 11.19, Wine-staging 11.19 и D7VK 2.3 (12 +9)
  Опубликован экспериментальный выпуск открытой реализации Win32 API - Wine 11.19. С момента выпуска 11.18 был закрыто 23 отчёта об ошибках и внесено 358 изменений.

Наиболее важные изменения:

  • В библиотеке GDIPlus реализована возможность вертикальной отрисовки текста.
  • Таблицы символов обновлены до выпуска Unicode 18.0.0.
  • Реализована поддержка кэширования DNS-запросов.
  • Улучшен парсер VBScript.
  • В mountmgr добавлена поддержка операций IOCTL_DVD_SEND_KEY, IOCTL_DVD_END_SESSION, IOCTL_DVD_GET_REGION, IOCTL_DVD_READ_STRUCTURE, IOCTL_CDROM_CHECK_VERIFY, IOCTL_SCSI_PASS_THROUGH, IOCTL_SCSI_PASS_THROUGH_DIRECT, IOCTL_SCSI_GET_ADDRESS, IOCTL_SCSI_GET_CAPABILITIE и IOCTL_SCSI_GET_INQUIRY_DATA.
  • Закрыты отчёты об ошибках, связанные с работой приложений: ArcGIS Pro, Time clock SBE 1.2/2.2, BOINC, Paint.net 5.2, Steam 4126040.
  • Закрыты отчёты об ошибках, связанные с работой игр: Command Post, Zombie Army 4: Dead War, Evolution: The Game of Intelligent Life, Euro Truck Simulator 2, Aniimo, Desperados 2: Cooper's Revenge, Final Fantasy XI Online, Hard Truck Apocalypse.

Параллельно сформирован выпуск проекта Wine Staging 11.19, предоставляющего расширенные сборки Wine, включающие не полностью готовые или рискованные патчи, пока непригодные для принятия в основную ветку Wine. По сравнению с Wine в Wine Staging предоставляется 279 дополнительных патчей. В новом выпуске Wine Staging осуществлена синхронизация с кодовой базой Wine 11.19 и обновлён код vkd3d. В основной состав Wine перенесены патчи, реализующие структуры для настройки параметров и недостающие определения типов для d3d12.


Дополнительно можно отметить выпуск проекта D7VK 2.3, развивающего реализацию графических API Direct3D 3, 5, 6 и 7, предложенных компанией Microsoft в 1996, 1997, 1998 и 1999 годах. D7VK работает через трансляцию вызовов в API Vulkan и позволяет при помощи Wine запускать в Linux ретро игры, завязанные на API Direct3D 3, 5, 6 и 7. Код проекта написан на языке C++ и распространяется под лицензией Zlib. В качестве основы при разработке использован код бэкенда d3d9 от проекта DXVK - D7VK преобразует API Direct3D 3, 5, 6 и 7 в вызовы Direct3D 9, которые затем транслируются в API Vulkan. Разработчик не намерен добиваться включения D7VK в состав DXVK, как это было с реализациями Direct3D 8 и Direct3D 9 поверх Vulkan.

В примечании к выпуску D7VK 2.3 указано, что кодовая база достигла зрелости и проект переводится в режим сопровождения, в котором планируется формировать редкие выпуски с мелкими доработками и исправлением ошибок. Среди изменений:

  • Переход на работу поверх выпуска DXVK 3.1.1.
  • Оптимизация отрисовки теней.
  • Улучшение совместимости с мобильными GPU.
  • Унификация работы с текстурами, материалами и вьюпортами для D3D 3/5/6.
  • Реализация ProcessVerticesStrided для D3D 7.
  • Исправления, улучшающие поддержку игр:
    • Forsaken,
    • Dark Vengeance,
    • G-Police,
    • Grandia II,
    • Empire Earth,
    • HyperBlade,
    • Need for Speed: Porsche,
    • Redline Racer,
    • Star Trek: Armada,
    • Star Wars: X-Wing Alliance и
    • Z.A.R.

  1. Главная ссылка к новости
  2. OpenNews: Новые версии Wine 11.18 и Wine-staging 11.18
  3. OpenNews: Новые версии Wine 11.17, Wine-staging 11.17, DXVK 3.1, D7VK 2.1 и Vkd3d 2.1
  4. OpenNews: Стабильный релиз Proton 11.0, пакета для запуска Windows-игр в Linux
Обсуждение (12 +9) | Тип: Программы |


·03.10 Порт DOS Navigator на Free Pascal. Volkov Commander запущен в Linux (78 +14)
  Подготовлен порт файлового менеджера DOS Navigator, переделанный для сборки с использованием компилятора Free Pascal. На данный момент поддерживается сборка под DOS и Linux. Уже работает отображение панелей, просмотрщик, редактор, выполнение команд, базовые операции с файлами и встроенная игра Тетрис. Для обеспечения лицензионной чистоты в процессе портирования удалены все следы кода оригинальной библиотеки Turbo Vision от Borland (вместо неё используется переписанная на Pascal современная Си-версия tvision). Кодировка внутри пока однобайтная из-за ограничений исходной архитектуры (в Necromancer DOS Navigator та же проблема). В отдельной ветке utf8-inside идёт перевод на utf8.

Дополнение: Файловый менеджер Volkov Commander успешно запущен в терминале Linux, используя эмулятор DOS go2dos с программной эмуляцией 8088, написанный на языке Go (идут эксперименты с wasm и wazero). Пробрасывается буфер обмена и длинные имена файлов. Имеется прозрачная перекодировка в/из UTF-8 по текущей локали и отдельный API для полного UTF-8 при работе с файлами.

  1. Главная ссылка к новости
  2. OpenNews: Бета-выпуск f4 0.3, кроссплатформенного ремейка Far Manager
  3. OpenNews: Обновление операционной системы MenuetOS 1.57.70, написанной на ассемблере
  4. OpenNews: Опубликован Linux-порт файлового менеджера Dos Navigator
  5. OpenNews: Выпуск двухпанельного файлового менеджера far2l 2.7.0
  6. OpenNews: Релиз компилятора Free Pascal 3.2
Обсуждение (78 +14) | Автор: Ivan Sorokin | Тип: Программы |


·02.10 Cloudflare создаёт удостоверяющий центр для бесплатной раздачи TLS-сертификатов (229 +28)
  Компания Cloudflare анонсировала создание собственного удостоверяющего центра, нацеленного на предоставление бесплатных TLS-сертификатов, использующих криптоалгоритмы, стойкие к подбору на квантовом компьютере. Одновременно объявлено о покупке удостоверяющего центра GlobalSign, который станет базисом для реализации задуманного проекта и позволит сразу выпускать сертификаты, для которых обеспечен максимальных охват устройств, благодаря присутствию GlobalSign в существующих списках корневых сертификатов. Помимо этого компания Cloudflare подала заявки на включение собственного корневого сертификата в списки корневых сертификатов, поддерживаемые Google, Apple, Microsoft и Mozilla.

Предполагается, что новый общедоступный удостоверяющий центр дополнит сервис Let's Encrypt, доля которого среди удостоверяющих центров оценивается в 39.2% по числу в выданных сертификатов. Завязка почти половины сайтов на один удостоверяющий центр создаёт системные риски в случае сбоев в работе Let's Encrypt из-за отсутствия похожих бесплатных альтернатив. Как и Let's Encrypt сервис Cloudflare будет полностью автоматизирован и позволит управлять сертификатами, используя открытый протокол ACME. Для получения сертификата в сервисе Cloudflare пользователям Let's Encrypt достаточно будет изменить URL в настройках.

Второй задачей нового удостоверяющего центра называется подготовка к переходу на постквантовую криптографию. В 1 квартале 2027 года компания Cloudflare планирует одной из первых реализовать в своём удостоверяющем центре поддержку упрощённого формата сертификатов MTC (Merkle Tree Certificates), рассчитанного на использование с постквантовыми криптоалгоритмами, размер цифровой подписи у которых примерно в 40 раз превышает размер традиционных подписей.

Для сокращения размера данных при каждом TLS-подключении в MTC задействована древовидная структура "Дерево Меркла" (Merkle Tree), в которой каждая ветка верифицирует все нижележащие ветки и узлы, благодаря совместному (древовидному) хешированию. Если при традиционном подходе удостоверяющий центр подписывает каждый сертификат по отдельности, то при использовании MTC, сертификаты объединяются и добавляются в лог на основе дерева Меркла, а подписывается только корневой хэш. При подобной схеме, имея конечный хэш можно удостовериться, что конкретный сертификат включён в текущее подписанное дерево. При подключении к сайту браузер получает сокращённый MTC-сертификат и набор хэшей для математического доказательства его включения в дерево, что позволяет клиенту проверить подлинность сайта на основе подтверждения, что сертификат действительно находится в подписанном дереве.

Удостоверяющий центр Cloudflare будет поддерживать как традиционные, так и MTC-сертификаты, что позволит пользователям плавно перейти на новый формат. Публичный запуск проекта ожидается после завершения тестирования новой инфраструктуры на внутренних сервисах Cloudflare. Cloudflare обязуется обеспечить полную открытость процессов в новом удостоверяющем центре, публиковать воспроизводимые сборки ПО, задействованного для формирования цифровых подписей, проводить аттестацию аппаратных модулей безопасности (HSM), в которых хранятся закрытые ключи, и оперативно раскрывать информацию о проблемах и инцидентах.

  1. Главная ссылка к новости
  2. OpenNews: Открыт код Cloudflare OS, платформы для приложений, создаваемых через AI
  3. OpenNews: Cloudflare, Google, Mozilla и Microsoft развивают механизм для отсеивания web-ботов
  4. OpenNews: Удостоверяющий центр GlobalSign начал отзыв EV-сертификатов у компаний, находящихся под санкциями
  5. OpenNews: Let's Encrypt уменьшит срок действия сертификатов до 45 дней
  6. OpenNews: Lets Encrypt добавил в пользовательское соглашение запрет на выдачу сертификатов для стран под санкциями США
Обсуждение (229 +28) | Тип: К сведению | Интересно


·02.10 Компания Siemens трансформировала OpenRadioss в проприетарный продукт (102 –19)
  Компания Siemens объявила о прекращении разработки OpenRadioss в форме открытого проекта и преобразовала его в проприетарный продукт. Репозиторий OpenRadioss удалён с GitHub, а сайт openradioss.org теперь перенаправляет пользователей на страницу c информацией о закрытии проекта. Предприятиям, заинтересованным в продолжении использования OpenRadioss, предлагается перейти на проприетарный продукт Simcenter Radioss, а для исследователей, учёных и индустриальных партнёров введена в строй программа Simcenter Radioss R&D Program (SCRDP), позволяющая по специальному соглашению получить доступ к коду платформы.

Код OpenRadioss был открыт в 2022 году под лицензией AGPLv3 и в течение четырёх лет развивался при участии сообщества как исследовательский проект. Теперь компания Siemens решила создать на основе OpenRadioss профессиональный продукт для инженерных расчётов и 3D-симуляции, инвестировать в его развитие и предоставить полноценную поддержку. После удаления репозитория OpenRadioss в сети остаются форки и архивные копии (1, 2, 3, 4, 5).

OpenRadioss предназначен для решения задач механики сплошных сред, таких как расчёт прочности инженерных конструкций в высоконелинейных задачах, связанных с большими пластическими деформациями исследуемой среды. Код в основном написан на языке Fortran и поддерживает работу в Linux и Windows. К решаемым проектом задачам относятся проблемы обработки металлов давлением и листовой штамповки, а также симуляция быстропротекающих процессов и механики жидкости и газа.

  1. Главная ссылка к новости
  2. OpenNews: Опубликованы исходные тексты инженерного пакета RADIOSS
  3. OpenNews: Выпуск инженерного дистрибутива CAELinux 2020
  4. OpenNews: Выпуск SciPy 1.8.0, библиотеки для научных и инженерных расчётов
  5. OpenNews: Компания Siemens выпустила гипервизор Jailhouse 0.12
Обсуждение (102 –19) | Тип: К сведению |


·02.10 Доступна Android-прошивка CalyxOS 8.0, не привязанная к сервисам Google (47 +9)
  Опубликован выпуск CalyxOS 8.0, прошивки на основе платформы Android, избавленной от привязок к сервисам Google и предоставляющей дополнительные средства для обеспечения конфиденциальности и безопасности. Новый выпуск переведён на кодовую базу Android 17 и доступен в сборках для устройств Pixel 5-10, Fairphone 4-6, Motorola Moto G32-G84 и SHIFTphone 8.

Вместо сервисов Google в CalyxOS предлагается набор microG c альтернативной реализацией API Google Play, Google Cloud Messaging и Google Maps, не требующей установки проприетарных компонентов Google. Вместо Google Network Location Provider для определения местоположения по Wi-Fi и базовым станциям задействована прослойка, использующая сервисы Positon или BeaconDB. Для преобразования адресов в местоположение (Geocoding Service) задействован Nominatim от проекта OpenStreetMap.

Для управления доступом к сети применяется межсетевой экран Datura, позволяющий ограничивать доступ к сети в привязке к отдельным приложениям, методам подключения (Wi-Fi, мобильная сеть, VPN) и активности (например, можно запретить доступ приложений, выполняемых в фоне). Имеется интерфейс для отслеживания полномочий приложений. По умолчанию используется браузер Calyx Chromium с поисковым движком DuckDuckGo, а в качестве опции доступен Tor Browser. Для установки приложений предлагаются F-Droid и Aurora Store (альтернативный анонимный клиент для Google Play).

Другие особенности CalyxOS:

  • Интерфейс совершения звонков, ориентированный на приватность и позволяющий осуществлять вызововы через мессенджеры Signal и WhatsApp с использованием сквозного шифрования. Обеспечено скрытие из журнала звонков конфиденциальных номеров телефонов, таких как телефоны доверия.
  • Блокировка по умолчанию неизвестных USB-устройств.
  • Функция отключения Wi-Fi, Bluetooth, микрофона и камеры после определённого времени неактивности.
  • Режим блокировки доступа к сети недавно установленных приложений.
  • Возможность использования профилей для разделения рабочей и личной активности с изоляцией данных и приложений между профилями.
  • Интегрированная поддержка VPN c предустановкой приложений для Tor и Riseup. Возможность использования телефона в режиме точки доступа (USB или Wi-Fi) с пробросом трафика через VPN или Tor.
  • Верификация системы по цифровой подписи для защиты от подмены или вредоносного изменения прошивки.
  • Автоматическая ежемесячная доставка обновлений в режиме OTA (over-the-air).
  • Кнопка Panic для экстренной чистки данных и удаления определённых приложений.
  • Автоматическая система создания резервных копий приложений, позволяющая сохранять резервные копии на USB-накопитель или в облачное хранилище Nextcloud c шифрованием на стороне клиента.
  • Использования CoMaps для работы с картами, OnionShare для обмена файлами и Thunderbird для электронной почты.



Из изменений в новом выпуске, помимо перехода на Android 17, отмечается:

  • Предоставлены официальные сборки для смартфона Pixel 10a.
  • В утилите device-flasher реализованы дополнительные проверки для предотвращения окирпичивания устройства и добавлена возможность установки прошивки из окружений с macOS.
  • Обновлены поставляемые приложения, включая microG 0.3.17.252432, Chromium 155.0.8059.16 и календарь-планировщик Etar 1.0.57.
  • В файловом менеджере задействовано оформление в стиле Material Design 3.
  • Для планшетов Pixel Tablet добавлена опция для использования десктоп-режима на родном экране.

  1. Главная ссылка к новости
  2. OpenNews: Google прекратил публикацию кода для поддержки устройств Pixel в репозитории с кодом Android
  3. OpenNews: Опубликована мобильная платформа LineageOS 23.2
  4. OpenNews: Выпуск мобильной платформы Android 17
  5. OpenNews: В Android вводят требования к потреблению памяти приложениями
  6. OpenNews: GrapheneOS портирован на Android 17
Обсуждение (47 +9) | Тип: Программы |


·02.10 Проект Argon Forge опубликовал оптимизированные сборки Mesa, Gamescope, DXVK, VKD3D-Proton и Wine (112 +7)
  Представлен проект Argon Forge, в рамках которого формируются оптимизированные сборки ключевых компонентов графического стека Linux: Mesa, Gamescope, DXVK, VKD3D-Proton и Wine. Сборки распространяются через APT-репозитории, размещённые на GitHub Pages, и ориентированы на процессоры с поддержкой AVX2 (x86-64-v3) и AVX-512 (x86-64-v4). Проект нацелен на пользователей дистрибутивов Devuan 6 "Excalibur" и Debian 13 "Trixie", желающих получить максимум производительности от графического стека в играх. Пакеты используют библиотечную базу этих выпусков и не предназначены для установки на более старые версии дистрибутивов. Сборочные скрипты и конфигурации GitHub Actions распространяются под лицензией MIT.

Каждый проект публикуется в двух вариантах, различающихся целевым набором инструкций и суффиксом версии пакета:

  • stable-avx2 (суффикс "avx2") - для процессоров с AVX2, BMI и FMA. Подходит для большинства x86-64 CPU с 2013 года и новее.
  • stable-avx512 (суффикс "avx512") - для процессоров с AVX-512, включая AMD Zen 4 и новее.

Для установки необходимо импортировать GPG-ключ репозитория и добавить соответствующий codename в "sources.list". Пример для Mesa:


   curl -fsSL https://argonforge.github.io/mesa-builds/public.asc \
     | sudo gpg --dearmor -o /usr/share/keyrings/argonforge-mesa.gpg
   echo "deb [signed-by=/usr/share/keyrings/argonforge-mesa.gpg] https://argonforge.github.io/mesa-builds stable-avx512 main" \
     | sudo tee /etc/apt/sources.list.d/argonforge-mesa.list
   sudo apt update
   sudo apt install mesa-libgallium mesa-vulkan-drivers libgl1-mesa-dri

Аналогичный подход применяется для остальных проектов: достаточно заменить URL и имя файла ключа. Пакеты собраны с использованием Clang и флагов "-march=x86-64-v3 -mtune=znver3" или "-march=x86-64-v4 -mtune=znver4", а также "-O3" и набора флагов выравнивания. Для Wine дополнительно применяется кросс-компиляция Windows-компонентов через llvm-mingw.

Сборка выполняется автоматически в GitHub Actions при создании тега или ручном запуске. Каждый релиз сопровождается двумя архивами с deb-пакетами для соответствующего варианта ISA. Помимо APT-репозитория, пакеты доступны в разделе "Releases" соответствующих репозиториев. Сборочные скрипты Argon Forge не изменяют лицензии исходных проектов и лишь формируют бинарные пакеты с иными параметрами компиляции.

Обсуждение (112 +7) | Автор: Александр Владимирович | Тип: К сведению |


·02.10 Бета-выпуск Ubuntu 26.10 (72 +5)
  Представлен бета-выпуск дистрибутива Ubuntu 26.10 "Stonking Stingray", после формирования которого произведена полная заморозка пакетной базы, и разработчики перешли к итоговому тестированию и исправлению ошибок. Релиз запланирован на 15 октября. Ветка 26.10 отнесена к промежуточным выпускам, обновления для которых формируются в течение 9 месяцев. Готовые тестовые образы созданы для Ubuntu, Ubuntu Server, Lubuntu, Kubuntu, Ubuntu Mate, Ubuntu Budgie, Ubuntu Studio, Xubuntu, UbuntuKylin (редакция для Китая), Ubuntu Unity, Edubuntu и Ubuntu Cinnamon.

Основные изменения:

  • Рабочий стол обновлён до выпуска GNOME 51, в котором предложены оптимизации для повышения плавности вывода и исключения подвисаний во время анимации и при большой нагрузке на систему.
  • Обновлены версии пакетов, включая ядро Linux 7.3-rc, GCC 15.2.0, LLVM 22.1.6, APT 3.3.3, Python 3.14.7, .NET 10.0.112, Go 1.27, OpenJDK 25.0.4, Rust 1.97.1, Zig 0.16, Mesa 26.2, LibreOffice 26.8.
  • Осуществлён полный переход на инструментарий uutils coreutils (Rust Coreutils), написанный на языке Rust. Утилиты из состава Rust Coreutils полностью заменили все компоненты пакета GNU Coreutils, включая утилиты cp, mv и rm, которые в Ubuntu 26.04 поставлялись в варианте из GNU Coreutils.
  • Обеспечена официальная поддержка пакета Sequoia PGP с реализацией стандарта OpenPGP на языке Rust. В настоящий момент пакет включён в основной репозиторий, но доступен в качестве опции. В будущем намерены перейти по умолчанию на PGP-инструментарий Sequoia, заменив утилиты gpg и gpgv на sq и sqv.
  • OpenSSH разделён на два пакета - openssh и openssh-gssapi, которые отличаются включением поддержки GSSAPI/Kerberos при сборке. В пакете openssh-gssapi поставляется фоновый процесс openssh-gssapi-server и утилиты openssh-gssapi-client, поддерживающие GSSAPI. По умолчанию в новых установках предлагается openssh, а при обновлении пакет выбирается в зависимости от наличия настроек GSSAPI в файле конфигурации. Разделение произведено для снижения поверхности атаки, так как поддержка GSSAPI реализована в форме внешнего патча, не принятого в основной состав OpenSSH и сомнительного с точки зрения безопасности (весной в патче была выявлена удалённая уязвимость), при том, что поддержка GSSAPI нужна лишь очень небольшому числу пользователей.
  • Обеспечена официальная поддержка плат на базе архитектуры RISC-V - SpacemiT K3 (Pico-ITX, CoM260 kit) и SiFive BigSky.
  • Добавлена начальная поддержка ноутбуков на ARM-чипах Qualcomm Snapdragon X2.
  • Предложена для начального тестирования возможность голосового ввода текста с использованием развиваемой компанией Canonical системы распознавания речи Myna. Сеанс работы с приложением сводится к активации через клавиатурную комбинацию, диктовки вслух и вставки распознанного текста в текущее приложение через симуляцию клавиатурного ввода по мере его произнесения. Для распознавания на выбор могут использоваться AI-модели Whisper, Parakeet или Funasr, выполняемые локально. Из компонентов в базовую поставку пока включено только дополнение к GNOME Shell - Myna Shell, а конфигуратор и AI-модели поставляются отдельной через PPA-репозиторий myna-config и snap-пакеты myna, myna-whisper, myna-parakeet и myna-funasr.
  • В качестве применяемой по умолчанию реализации шины D-Bus вместо dbus-daemon задействован dbus-broker. D-Bus Broker реализован в пространстве пользователя, но использует для ускорения подсистемы ядра Linux, сохраняет совместимость с эталонной реализацией D-Bus и может быть использован для прозрачной замены dbus-daemon. D-Bus Broker учитывает ресурсы в привязке к пользователям и включает оптимизации для повышения производительности и надёжности (например, сообщение не может быть потеряно без обработки ошибки).
  • Механизм обработки ситуаций нехватки памяти в системе (OOM) переработан для предотвращения аварийного завершения всего десктоп-сеанса (для ключевых десктоп-процессов снижен приоритет, влияющий на выбор претендентов для принудительного завершения с целью высвобождения памяти).
  • Сформированы экспериментальные установочные образы Ubuntu Desktop 26.10 с пакетами, собранными с оптимизациями для архитектуры x86-64-v3. Третья версия микроархитектуры x86-64 (x86-64-v3) применяется в процессорах Intel примерно с 2015 года (начиная с Intel Haswell) и отличающейся наличием расширений AVX, AVX2, BMI2, FMA, LZCNT, MOVBE и SXSAVE. Прирост производительности при сборке с оптимизациями для архитектуры x86-64-v3 в большинстве случаев составляет примерно 1%, но в отдельных ситуациях в приложениях с интенсивными вычислениями может наблюдаться более заметное повышение производительности.
  • В поставляемое по умолчанию GNOME-дополнение Tiling Assistant добавлен интерактивный режим выбора раскладки окон - при перетаскивании окна мышью в верхней части экрана появляется плавающая панель-подсказка с вариантами мозаичной компоновки.
  • В Kubuntu задействованы выпуски KDE Plasma 6.7, KDE Gear 16.08, KDE Frameworks 6.29.0 и Qt 6.11.2. По умолчанию предложен сеанс на базе протокола Wayland. Пакет "plasma-session-x11", обеспечивающий работу сеанса X11, не включён в основную поставку и объявлен не поддерживаемым, но может быть отдельно установлен из репозитория. В выпуске Kubuntu 27.04 намерены полностью прекратить поддержку X11, следом за удалением поддержки X11 в выпуске KDE Plasma 6.8.
  • В Ubuntu Studio в инсталляторе реализован минимальный режим установки, позволяющий установить только необходимый базовый набор специфичных пакетов (тема оформления, настройки звука, оптимизированные настройки), а мультимедийные программы инсталлировать по отдельности. Возможна установка категорий программ: звук, видео, графика, обработка фотографий и т.п., и отдельный выбор рекомендованных зависимостей для каждого пакета. Для пользователей других редакций Ubuntu предоставлена возможность использовать пакет ubuntu-studio-installer для установки предоставляемых в Ubuntu Studio настроек, пакетов и категорий программ.

    Переделан интерфейс настройки звука, который теперь оформлен как одно окно с вкладками. Предоставлена возможность установки отдельного приложения для настройки PipeWire. Добавлены новые приложения для работы со звуком: Sonic Pi, SuperCollider и JNoise, а также набор плагинов SuperCollider 3. Обновлены версии: OBS Studio 32.2.2, FreeShow 1.6.5, QPrompt 2.0.2, RaySession 0.18.0, Patchance 1.4.0, DistroAV 6.2.1, Kdenlive 26.08.1, Krita 6.0.3, GIMP 3.2.6, Ardour 9.8.0, Scribus 1.6.6, Audacity 3.7.8.

  • В Lubuntu задействован выпуск среды рабочего стола LXQt 2.4. Предложен экспериментальный сеанс на базе Wayland, реализованный с использованием дисплейного сервера Mir и композитного менеджера Miriway. Протокол X11 продолжает применяться по умолчанию и прекращать его поддержку в данный момент не планируют, но при этом реализация экрана входа в систему переведена на Miriway и Wayland.

  1. Главная ссылка к новости
  2. OpenNews: Ubuntu 26.10 полностью переведён на Rust Coreutils
  3. OpenNews: Обновление дистрибутива Ubuntu 26.04.1 LTS
  4. OpenNews: Компания Canonical представила систему распознавания речи Myna
  5. OpenNews: Планы развития Ubuntu Desktop 26.10
  6. OpenNews: В Ubuntu 26.10 намерены добавить ntpd-rs и прекратить поддержку Btrfs, XFS, ZFS, LVM и LUKS в /boot
Обсуждение (72 +5) | Тип: Программы |


·01.10 Релиз фреймворка Qt 6.12 LTS (171 +12)
  Компания Qt Company опубликовала релиз фреймворка Qt 6.12, в котором продолжена работа по стабилизации и наращиванию функциональности ветки Qt 6. В Qt 6.12 предоставлена поддержка платформ Windows 10+, macOS 13+, Linux (Ubuntu 22.04/24.04, openSUSE 16, SUSE 15 SP6, RHEL 9.6/10.0, Debian 11.6/12), iOS 17+, Android 9+(API 23+), webOS, WebAssembly, INTEGRITY, VxWorks, FreeRTOS и QNX. Исходный код компонентов Qt поставляется под лицензиями LGPLv3 и GPLv2.

Qt 6.12 получил статус LTS-выпуска, для которого обновления будут формироваться в течение пяти лет для обладателей коммерческой лицензии. Для некоммерческих пользователей время сопровождения составит полгода (до формирования нового значительного выпуска). Поддержка прошлой LTS-ветки Qt 6.8 продлится до октября 2029 года, а поддержка позапрошлой LTS-ветки Qt 6.5 прекращена в этом году.

Основные изменения в Qt 6.12:

  • Признан готовым для широкого применения модуль Qt Canvas Painter, предоставляющий API для аппаратно ускоренной отрисовки 2D-контента и использующий шейдеры для создания сложных визуальных эффектов. Отрисовка осуществляется при помощи движка RHI (Rendering Hardware Interface), поддерживающего различные 3D API (OpenGL, Vulkan, Metal и Direct 3D). На базе Canvas Painter реализован экспериментальный элемент Canvas2D, созданный с оглядкой на HTML-спецификацию Canvas 2D Context и упрощающий использования JavaScript для отрисовки фигур.
  • Добавлен экспериментальный модуль StyleKit, явно разделяющий структуру компонентов интерфейса пользователя и атрибуты стилей, что позволяет избавиться от дублирования кода при реализации светлых, тёмных и высококонтрастных тем оформления. StyleKit предоставляет единый QML API для описания стилей, позволяющий добиться единого стиля в гибридных приложениях, сочетающих классические виджеты и элементы на базе Qt Quick.
  • Расширены возможности модуля Qt Graphs. Для 2D-графиков реализованы новые свойства для кастомизации меток осей и добавлена поддержка логарифмических осей. Добавлены встроенные действия для масштабирования и панорамирования. Добавлена опция для отрисовки при помощи высокопроизводительного бэкенда на базе модуля CanvasPainter, позволяющего визуализировать большие объёмы быстро меняющихся данных.
  • В Qt Quick добавлены QML-типы Safe Area, Context Menu, Double Spin Box и Search Field для вывода неперекрываемого содержимого, контекстных меню, форм ввода чисел и полей отправки поисковых запросов. Расширен QML-тип FlexboxLayout, предназначенный для адаптивной раскладки элементов интерфейса в соответствии с концепцией Flexbox, применяемой в CSS для упрощения вертикального выравнивания элементов.
  • В модуль Vector Image, позволяющий интегрировать в сцены Qt Quick векторные изображения для создания масштабируемых элементов интерфейса, добавлены дополнительные свойства и возможности анимации для изображений в форматах SVG и Lottie.
  • Расширен класс QRangeModel, предоставляющий обвязку над QAbstractItemModel для прямого использования в элементах интерфейса на базе QML и Qt Quick любых перечисляемых типов из C++, включая std::vector, std::tuples и std::array. В новой версии встроена поддержка сортировки данных, реализованы новые свойства для контроля за перемещением в режиме "Drag & Drop", ускорен поиск через метод match(), а также предоставлены настройки для заголовков и отдельных строк/элементов.
  • А модуль gRPC добавлены средства для сжатия сообщений на стороне клиента и ограничения размера входящих сообщений от сервера.
  • В QML-движке реализован механизм Hot Reload, позволяющий редактировать QML-код на лету во время выполнения программы и наблюдать через qmlpreview результат без перезапуска и остановки выполнения приложения.
  • Предоставлена LTS-поддержка платформы HarmonyOS, что упрощает перенос существующих Qt-приложения на смартфоны, планшеты, ПК и автомобильные информационно-развлекательные системы Huawei.
  • Выполнены требования европейского закона Cyber Resilience Act (CRA), нацеленные на поддержание безопасности продукта, оперативное устранение уязвимостей на протяжении жизненного цикла и раскрытие сведений об уязвимостях и инцидентах с безопасностью. В исходном коде выделены компоненты, критически важные с точки зрения безопасности, организована публикация информации о тестировании безопасности и гарантирована интеграция актуальных версий сторонних библиотек.


  1. Главная ссылка к новости
  2. OpenNews: Релиз фреймворка Qt 6.11
  3. OpenNews: Релиз среды разработки Qt Creator 20
  4. OpenNews: Релиз фреймворка Qt 6.10
  5. OpenNews: Релиз фреймворка Qt 6.9
  6. OpenNews: Релиз фреймворка Qt 6.7 и среды разработки Qt Creator 13
Обсуждение (171 +12) | Тип: Программы |


·01.10 Выпуск дистрибутива OpenMandriva ROME 26.09 (53 +12)
  Проект OpenMandriva опубликовал релиз OpenMandriva ROME 26.09, редакции дистрибутива OpenMandriva, использующей модель непрерывной доставки обновлений (rolling-выпуски). Предложенная редакция позволяет получить доступ к новым версиям пакетов, развиваемым для ветки OpenMandriva Lx 7, не дожидаясь формирования классического дистрибутива. Проект развивается силами сообщества после того, как в 2013 году компания Mandriva S.A. передала управление проектом в руки некоммерческой организации "OpenMandriva Association". Для загрузки подготовлены iso-образы размером 3.2 ГБ c рабочими столами KDE, GNOME, LXQt, MATE и Xfce, поддерживающие загрузку в Live-режиме.

Особенности выпуска:

  • Добавлена поддержка пакетов в формате Snap (в дополнение к Flatpak и AppImage).
  • Осуществлён переход на новую ветку пакетного менеджера RPM 6.1.0, которая была дополнена патчем для поддержки секции %pgo в spec-файлах для упрощения включения оптимизаций на основе результатов профилирования кода (PGO, Profile-Guided Optimization). Почти все пакеты собраны с оптимизациями LTO (Link-Time Optimization), а для отдельных пакетов включены оптимизации PGO.
  • Компоненты среды рабочего стола KDE обновлены до версий KDE Plasma 6.7.5, KDE Gear 26.08.1 и KDE Frameworks 6.29.0. Доступны режимы использования KDE с графическим стеком на базе X11 и с Wayland. Обновлены версии GNOME 50.3, Xfce 4.20, LXQt 2.4.0, MATE 1.28 (с экспериментальным сеансом на базе Wayland), hyprland 0.56.2, cosmic 1.7.0, niri 26.04, sway 1.12, i3-wm 4.25.1, icewm 4.1.0, qtile 0.36.0, labwc 0.20.2, miriway 26.08.1, enlightenment 0.27.1, enlightenment e16 1.0.32. Добавлен оконный менеджер Spectrwm.
  • Приложения HPLIP и Clementine портированы на Qt6. Графический редактор Krita обновлён до ветки 6.0, использующей Qt6.
  • Задействованы новые выпуски MESA 26.2.3, Qt 6.11.2, GTK 4.22.5, ROCm 10.0.0, GStreamer 1.28.6, PipeWire 1.6.9.
  • Обновлены пользовательские приложения: Firefox 156.0, Thunderbird 155.0, LibreOffice 26.8.0.3, Audacity 4.0.0 Blender 5.2.2, VLC 3.0.24, OBS 32.2.2, GIMP 3.2.4, Amarok 3.3.3, Kitty 0.48.2, Inkscape 1.4.4.
  • Обновлена подборка пакетов, связанных с AI: llama-cpp 0.4.1, ollama 0.34.3, whisper-cpp 1.9.4, koboldcpp 1.119, hermes-agent 2026.9.21, opencode 1.18.22, aider 0.86.2, goose 1.50.0, bark-cpp 1.0.0, stable-diffusion.cpp 0.841 и comfyui 0.37.1. Многие из этих пакетов используют GGML 0.24.0 и собраны для ускорения при помощи GPU с использованием ROCm, Vulkan и OpenCL.
  • Обновлены пакеты для запуска Windows-игр, такие как Wine 11.18, DXVK 3.0.2, vkd3d 2.0, vkd3d-proton, proton и proton-experimental. В репозиторий non-free добавлен инсталлятор Steam 1.0.0.86.
  • Обновлены системные компоненты: ядро Linux 7.2.7 (опционально доступен пакет с ядром 7.3.0-rc4), LLVM/Clang 23, GCC 16.2.0, glibc 2.44, grub2 2.16.
  • Проведена подготовка к возможности переключений различных реализации функций выделения памяти malloc в стандартной Си-библиотеке Glibc. Отмечается, что выбор оптимальной для имеющихся задач реализации malloc может повысить производительность до 20%.
  • Ведётся работа по разделению пакетов с ядром для выноса из них отдельных модулей. Идея в том, чтобы свести к минимуму размер базового пакета с ядром за счёт выноса модулей ядра в отдельные пакеты, устанавливаемые только при необходимости в зависимости от имеющегося оборудования.
  • Доведён до готовности новый инструментарий для бутстрапинга, поддерживающий сборку OpenMandriva в chroot-окружении. В экспериментальную ветку OpenMandriva Cooker добавлены патчи для сборки дистрибутива для платформ RISC-V и LoongArch64.
  • Драйверы NVIDIA обновлены до версии 610.57.04. Открытые модули для GPU NVIDIA перенесены в состав пакета с ядром для исключения сбоев из-за рассинхронизации версий при обновлении ядра и драйверов NVIDIA. Проприетарные модули и GUI для настройки драйверов NVIDIA оставлены в пакете nvidia, доступном в репозитории non-free.
  • В сборку с GNOME добавлен графический интерфейс UPDragora, разработанный в рамках инициативы Tears of Mandrake и предоставляющий функции для обновления пакетов и всей системы, а также установки и удаления пакетов. Инициативой Tears of Mandrake также развиваются новые модули для управления ресурсами (System Resources), резервного копирования и управления звуком.
  • В качестве браузера по умолчанию в редакциях с KDE и LXQt вместо ungoogled-chromium задействован Helium, основанный на наработках ungoogled-chromium и возвращающий некоторые возможности, удалённые в процессе чистки кода от сервисов Google. На использование Helium переведён инструментарий CEF (Chromium Embedded Framework), что дало возможность использовать в OBS Studio CEF-плагин на основе Helium.

  1. Главная ссылка к новости
  2. OpenNews: Вредительство со стороны разработчика OpenMandriva, которое могло причинить вред пользователям
  3. OpenNews: Выпуск дистрибутива Mageia 10, форка Mandriva Linux
  4. OpenNews: Релиз дистрибутива OpenMandriva Lx 6.0
  5. OpenNews: Выпуск дистрибутива OpenMandriva ROME 24.12
Обсуждение (53 +12) | Тип: Программы |


·30.09 BTR - атака на CPU Intel, AMD и ARM, эксплуатируемая через JIT-компиляторы (53 +22)
  Группа исследователей из Амстердамского свободного университета разработала новый метод атаки BTR (Branch Target Reuse), относящийся к классу Spectre-v2 и позволяющий обойти механизмы изоляции памяти на системах с процессорами Intel, AMD и ARM. Инициирование утечки содержимого памяти в ходе спекулятивного выполнения инструкций при проведении атаки BTR осуществляются через манипуляции с JIT-компиляторами. Исследователями проанализирована возможность совершения атаки через JIT-движки cBPF в ядре Linux, Oracle GraalVM и SpiderMonkey в Firefox.

Для подтверждения практичности атаки подготовлены два эксплоита, позволяющие извлечь хэш пароля пользователя root, загруженного из файла /etc/shadow в память после запуска утилиты su. Атака осуществляется через манипуляции с поставляемым в ядре Linux движком cBPF (Classic Berkeley Packet Filter), который, среди прочего, применяется в механизме seccomp для ограничения доступа к системным вызовам. Работа эксплоитов продемонстрирована в Ubuntu 24.04 с ядром 6.14.0-27-generic в конфигурации по умолчанию. На компьютере с CPU Intel скорость утечки составляет 8 байт в секунду, чего достаточно для извлечения из памяти хэша пароля за 3-5 минут.

В атаках класса Spectre-v2 для организации утечки данных используется подстановка значений в буфер адреса ветвления (Branch Target Buffer) или буфер с историей переходов (Branch History Buffer), применяемые для предсказания следующей операции ветвления. Через манипуляции с историей переходов создаются условия неверного предсказания перехода при спекулятивном выполнении инструкций. Задача атакующего в том, чтобы при выполнении спекулятивной операции ветвления адрес для перехода был взят из желаемой области памяти. После выполнения спекулятивного перехода, в процессорном кэше остаётся считанный из памяти адрес перехода (под видом адреса считываются необходимые атакующему данные из памяти). Для извлечения информации из кэша может применяться один из способов определения содержимого кэша на основе анализа изменения времени доступа к прокэшированным и не прокэшированным данным.

Атака BTR основывается на том, что кэширование предсказаний ветвления не синхронизировано с размещением JIT-компилятором инструкций в памяти. Состояние буфера адреса ветвления (BTB, Branch Target Buffer) сохраняется после модификации машинного кода JIT-компилятором, из-за чего оставшиеся в буфере BTB неочищенные устаревшие записи продолжают влиять на спекулятивное предсказание переходов. В итоге, CPU может предсказать переход по старому целевому адресу и выполнить чтение адреса из памяти в спекулятивном режиме даже если код в этот момент уже заменён.

В опубликованном эксплоите на первой стадии через JIT инициируется выполнение "тренировочного" BPF-кода (BPF-программа оформляется в виде seccomp-фильтра), приводящего к тому, что система предсказания переходов запоминает определённый адрес косвенного перехода как точку входа в исполняемый блок. На второй стадии атакующий добивается замены кода в памяти без сброса состояния буфера предсказания переходов, для чего он вначале выгружает "тренировочную" BPF-программу, а потом добивается загрузки новой BPF-программы в память, освобождённую после выгрузки прошлой BPF-программы. Новая BPF-программа содержит гаджеты - заданные атакующим цепочки инструкций.

Для обхода применяемой в JIT-компиляторах защиты "constant-blinding", не позволяющей эксплоитам кодировать гаджеты с машинным кодом в форме констант для последующего перехода на них в исполняемой памяти, в подготовленных экплоитах реализован метод кодирования гаждетов в форме операндов в инструкциях перехода. В случае изменения выравнивания потока исполнения (перехода на середину машинного кода с инструкцией jmp), вместо набора инструкций jmp начинают выполняться инструкции, закодированные в адресах перехода.

На третьей стадии в новой BPF-программе выполняется тот же косвенный переход, что использовался в первой BPF-программе. Так как состояние буфера адреса ветвления не было сброшено, процессор извлекает из него запомненный старый адрес точки входа и выполняет переход в спекулятивном режиме. В заменённом коде старая точка входа приходится на середину инструкции jmp и процессор начинает спекулятивно выполнять код закодированного через операнды гаджета.

В свою очередь, гаджет в процессе спекулятивного выполнения обращается к произвольной области памяти ядра и её содержимое оседает в процессорном кэше. В предложенном эксплоите гаджет спекулятивно перебирает структуру ядра со списком запущенных процессов, находит процесс su и выполнят обход связанных с ним таблиц страниц памяти, определяя страницу с хэшем пароля root по шаблону.

Защита для противодействия новому виду атак добавлена в ядро Linux в начале июля и вошла в состав выпусков 7.2-rc2, 7.1.4, 6.18.39, 6.12.97 и 6.6.145. Защита реализована через вызов процессорных инструкций IBPB (Indirect Branch Prediction Barriers) для сброса состояния блока предсказания переходов после каждого повторного использования исполняемой области памяти в cBPF/eBPF.

В SpiderMonkey показана возможность создания условий для спекулятивного обращения к памяти при манипуляциях с WebAssembly, но разработка рабочего эксплоита требует дополнительной работы. Компания Mozilla в качестве приоритетного метода борьбы со утечками данных рассматривает изоляцию сайтов в разных процессах.

В GraalVM эксперименты также не привели к созданию рабочего эксплоита, так как активность сборщика мусора приводила к слишком быстрой очистке буфера адреса ветвления (BTB), но исследователи не считают это полноценной защитой и полагают, что данное ограничение при желании можно обойти. Для усиления противодействия атаке BTR компания Oracle реализовала в GraalVM рандомизацию размещения кэша с кодом для JIT.

  1. Главная ссылка к новости
  2. OpenNews: Уязвимость в загрузчике микрокода в CPU AMD, позволяющая обойти изоляцию SEV-SNP
  3. OpenNews: Новый вариант атаки BHI на CPU Intel, позволяющий обойти защиту в ядре Linux
  4. OpenNews: SLAM - атака на CPU Intel, AMD и ARM, позволяющая определить содержимое памяти
  5. OpenNews: Phoenix - атака на чипы DDR5, приводящая к искажению содержимого памяти
  6. OpenNews: TONTOU - атака на CPU Intel и AMD, позволяющая обойти защиту от уязвимостей Spectre v2
Обсуждение (53 +22) | Тип: Проблемы безопасности |


·30.09 Опубликован легковесный дистрибутив antiX 26.1 (273 +19)
  Представлен легковесный Live-дистрибутив AntiX 26.1, построенный на пакетной базе Debian 13 и нацеленный на установку на устаревшее оборудование. Выпуск поставляется без системного менеджера systemd и с eudev вместо udev. Для использования доступны 5 систем инициализации: runit (по умолчанию), sysVinit, dinit, s6-rc и s6-66. Базовое пользовательское окружение сформировано при помощи оконного менеджера IceWM и файлового менеджера zzzFM, но дополнительно в поставку включены fluxbox, jwm и herbstluftwm. В полной сборке предложено ядро Linux 6.6.139, а в остальных сборках 5.10.256. Размер iso-образов: 2.5 ГБ (полный, включает LibreOffice и 4 оконных менеджера – IceWM, fluxbox, jwm и herbstluftwm) и 703 МБ (без графики). Сборки подготовлены для архитектур x86_64 и i386.

Состав:

  • Мультимедийный сервер pipewire и менеджер звуковых сеансов WirePlumber в полных редакциях (в остальных редакциях ALSA).
  • Воспроизведение звука: xmms.
  • Просмотр видео: celluloid, mpv и Xine.
  • Просмотр изображений: mirage.
  • Прослушивание интернет-радио: streamtuner2.
  • Ведение заметок: cherrytree.
  • Просмотр YouTube: gtk-pipe-viewer.
  • Просмотр PDF-документов: evince.
  • Навигация по приложениям: App Select.
  • Файловые менеджеры: zzzFM, rox-filer, mc.
  • Конвертация звука и видео: winff и asunder.
  • Настройка сети: connman, gnome-ppp и ceni.
  • Текстовые редакторы: geany, leafpad.
  • Инструменты для ремастеринга и создания снимков установленной системы: iso-snapshot и remaster.
  • Резервное копирование: luckybackup.
  • Работа с электронной почтой: Claws Mail.
  • Сканирование документов: simple-scan и Xsane.
  • Загрузка торрентов: transmission-gtk.
  • Настройка: antiX Control Centre.
  • Разное: bootrepair, Package Installer, Network Assistant, User Manager, ddm-mx (установщик драйверов NVIDIA).
  • Консольные приложения: редакторы nano и vim-tiny, RSS-ридер newsboat, чат irssi, аудиоплеер mocp, радио pmrp, видеоплеер mpv, загрузчик YouTube pipe-viewer, торрент rtorrent.

  1. Главная ссылка к новости
  2. OpenNews: Выпуск дистрибутива MX Linux 25.3
  3. OpenNews: Опубликован легковесный дистрибутив antiX 26
  4. OpenNews: Выпуск дистрибутива MX Linux 25.1
Обсуждение (273 +19) | Тип: Программы |


·30.09 Выпуск инсталлятора Archinstall 4.5, применяемого в дистрибутиве Arch Linux (30 +16)
  Опубликован выпуск инсталлятора Archinstall 4.5, который с 2021 года в качестве опции входит в состав установочных iso-образов Arch Linux. Archinstall работает в консольном режиме и может использоваться вместо предлагаемого по умолчанию ручного режима установки дистрибутива. Код Archinstall написан на языке Python и распространяется под лицензией GPLv3.

Archinstall предоставляет диалоговый (guided) и автоматизированный режимы работы. В автоматизированном режиме имеется возможность использования скриптов для развёртывания типовых конфигураций. Инсталлятор также поддерживает профили установки, например, профиль "desktop" для выбора рабочего стола (KDE, GNOME, Awesome) и установки необходимых для его работы пакетов, или профили "webserver" и "database" для выбора и установки начинки web-серверов и СУБД. Шесть лет назад была предпринята попытка создания варианта Archinstall с графическим интерфейсом установки, но она не получила развития.

В новой версии:

  • Добавлена поддержка установки на системы с архитектурой aarch64 с использованием загрузчиков GRUB и Limine EFI.
  • Добавлена поддержка использования таблицы разделов GUID для корневого радела на системах с архитектурой AArch64.
  • Предоставлена возможность установки realtime-сборок ядра Linux.
  • Для конфигураций с композитными серверами hyprland, labwc, niri и sway вместо polkit задействован systemd-logind.
  • Добавлен новый абстрактный класс SubConfig для хранения дополнительных настроек и метод "summary" для генерации сводной информации о настройках.
  • Добавлена возможность выбора опциональных вариантов пакета linux-firmware с прошивками.

  1. Главная ссылка к новости
  2. OpenNews: Выпуск инсталлятора Archinstall 4.4, применяемого в дистрибутиве Arch Linux
  3. OpenNews: Выпуск инсталлятора Archinstall 4.0, применяемого в дистрибутиве Arch Linux
  4. OpenNews: В Arch Linux обеспечена воспроизводимая сборка образов контейнеров
  5. OpenNews: Arch Linux отключил регистрацию новых учётных записей в AUR
  6. OpenNews: Компания Collabora представила Holo Core, порт Arch Linux для архитектуры AArch64
Обсуждение (30 +16) | Тип: Программы |


Следующая страница (раньше) >>



XSQUARE
Inferno Solutions
Hosting by Hoster.ru
Хоcтинг: