Ubuntu 26.10安全新特性全解析:信任链加固与量子防御

Ubuntu 26.10安全新特性全解析:信任链加固与量子防御

Ubuntu 26.10安全新特性全解析

Ubuntu 26.10″Stonking Stingray”发布之际,AI工具正加速漏洞的发现与利用。加快补丁部署至关重要,但底层操作系统的韧性同样关键——它必须限制攻击者在修复方案推出前所能造成的破坏。

为应对这一新兴威胁格局,Ubuntu 26.10延续了以往版本的思路:减少暴露给攻击的代码面,用内存安全实现替换原有方案,同时在组件变更时保持约束机制不变。安全不仅关乎安全功能本身,更深刻影响着我们的创新方向。以Myna为例——这是Ubuntu全新的桌面语音输入功能。其语音识别通过沙箱化的推理snap在本地运行,无需将音频发送至云端进行转写。

本文将深入探讨Ubuntu 26.10的安全变更、每项变更提供的保护,以及升级前需要检查的事项。以下是快速索引:

  • 精简签名版GRUB,缩小攻击面
  • 无硬件信任根设备上启用TPM加密
  • 核心工具链全面转向Rust实现
  • OpenSSL 4.0、OpenSSH 10.5及证书吊销支持
  • dbus-broker成为默认消息总线,AppArmor中介保持不变
  • 内存安全的ntpd-rs时间守护进程(测试版可用)
  • authd支持Microsoft MFA及基于身份提供者的账户,NetworkManager新增硬件令牌VPN登录
  • 本地设备语音识别
  • Linux内核更新至7.3版本

更短小的安全启动路径

减少攻击面

GRUB是Ubuntu早期启动链的关键组件。在常规UEFI安全启动配置中,固件首先加载shim,再由shim验证并加载GRUB。GRUB包含多种文件系统、镜像格式和分区布局的解析器,多年来一直是安全启动绕过漏洞的持续来源。

在Ubuntu 26.10中,签名版GRUB仅保留启动所需的最低功能:

  • /boot分区仍支持ext4、FAT和ISO9660格式,以及用于snaps的squashfs
  • 签名版已移除Btrfs、HFS+、XFS和ZFS的文件系统驱动,同时移除了JPEG和PNG镜像加载及Apple分区表支持
  • /boot在LVM、除RAID1之外的软件RAID以及LUKS加密环境下不再受安全启动支持

此举有效缩减了启动序列中的潜在攻击面。需注意,上述变更仅影响启动路径,LVM、RAID、LUKS、Btrfs和ZFS在运行系统中仍正常工作。关闭安全启动后,完整功能集依然可用。升级前请对照支持列表核查自定义/boot布局。

启动前运行的解析器越少,破坏信任链的方式就越少。我们特意选择在长期支持版本(此处为Ubuntu 26.04 LTS)发布后立即作出此变更,以便依赖已移除功能的用户可继续使用Ubuntu 26.04 LTS直至2041年5月(搭配Ubuntu Pro及Legacy扩展包)。

TPM加密的扩展应用

仅加密/boot并不能验证其内容完整性或建立可信启动链。Ubuntu的TPM全盘加密将启动链保护与测量启动相结合,并通过策略控制磁盘解锁密钥的释放时机。

TPM-backed encryption on more machines

TPM全盘加密保护静态数据,并将自动解锁绑定至系统的测量启动状态。只有当测量值满足配置的安全策略时,TPM才会释放磁盘解锁密钥。在Ubuntu 26.10中,TPM全盘加密已扩展至无硬件信任根的机器。由于Ubuntu无法自动验证此类机器的固件,安装时需要输入PIN码或密码短语。

管理员可后续移除PIN码,但移除后系统将不再受固件篡改保护。具备硬件信任根的机器(涵盖2021年以来制造的大多数PC)仍可自动解锁。

固件更新流程也随之优化:fwupd现在仅在运行系统使用TPM加密且固件更新可能影响解锁测量值时才请求恢复密钥,避免了在不影响TPM解锁策略的系统上不必要的提示。此修复已向后移植至Ubuntu 26.04 LTS。

核心工具全面Rust化

Ubuntu 26.04 LTS已将基于Rust的uutils coreutils设为默认,但为保持兼容性仍保留了GNU实现的cp、mv和rm。Ubuntu 26.10完成了其余工具的迁移,核心工具链现已完全由Rust实现。

这些命令是脚本、软件包和管理员日常使用的核心工具。Safe Rust通过编译时检查和必要的运行时检查,防止use-after-free和越界内存访问等内存安全错误类别。这降低了内存腐蚀类漏洞的风险,但无法防止逻辑错误或unsafe代码及依赖项中的漏洞。

我们强烈建议所有用户测试依赖微妙命令行为的脚本,尤其是涉及文件复制、移动或删除的提权工作流。

OpenSSL 4.0与OpenSSH 10.5

足够强大的量子计算机可能破解目前广泛部署的公钥算法,如RSA和椭圆曲线加密——这些算法正是我们保护连接和验证签名所依赖的基础。后量子算法专为抵御这一威胁而设计,Ubuntu正在逐步引入。

OpenSSL 4.0带来多项安全增强:原生支持证书吊销检查(CRL和OCSP stapling)、改进的内存管理以及更强的密码套件默认配置。OpenSSH 10.5则引入了新的密钥交换算法支持和更严格的默认安全策略。

证书吊销方面,upki工具新增对证书撤销的支持,确保系统能及时发现并拒绝已被吊销的证书,进一步巩固TLS通信的安全性。

其他重要安全更新

dbus-broker成为默认消息总线

Ubuntu 26.10将dbus-broker设为默认D-Bus实现,提供更安全的进程间通信机制。原有的AppArmor中介策略保持完整,确保应用程序权限控制不受影响。

ntpd-rs时间守护进程

内存安全的NTP客户端ntpd-rs现已提供测试版本,为系统时钟同步提供更高的安全性保障。

认证与网络增强

authd新增对Microsoft多因素认证(MFA)和基于身份提供者的账户的支持。NetworkManager现支持通过硬件令牌进行VPN登录,进一步增强了企业级安全部署能力。

Linux 7.3内核

新版内核带来了更多的安全修补程序和硬件支持,为整个系统架构提供了更坚实的基础。

升级前检查清单

  • 核查/boot分区布局是否在安全启动支持范围内
  • 确认TPM加密相关设置(如无硬件信任根需准备PIN码)
  • 测试依赖cp/mv/rm命令的脚本和自动化流程
  • 评估固件更新策略是否适配新的恢复密钥流程

Ubuntu 26.10的安全改进体现了从”打补丁”到”从根本上减少攻击面”的思路转变。通过内存安全语言、最小化启动链和扩展TPM信任根,Ubuntu为企业和开发者提供了更坚固的安全基础。


关注微信号:智享开源 ,及时了解更新信息。

原文链接:https://ubuntu.com//blog/ubuntu-26-10-security

评论列表

发表评论

你必须 登录 才能发表评论.

为您推荐


请支持IMCN发展!

谁在捐赠

微信捐赠 支付宝捐赠
微信捐赠 支付宝捐赠
ta的个人站点

发表文章4758篇

关注我的头条 不要放弃,百折不挠,坚强、自信。


扫码关注公众号:智享开源

最新科技信息


归档

近期评论