Tóm tắt nhanh
- Nhóm dự án Rocky Linux đã giới thiệu Kho Bảo mật (Security Repository) tùy chọn, dạng opt-in, cung cấp các bản vá nóng bảo mật khẩn cấp cho các lỗ hổng nghiêm trọng.
- Kho này được thiết kế đặc biệt cho các tình huống lỗ hổng đã công khai, mã khai thác đang lan truyền, và bản vá chính thức từ thượng nguồn chưa có.
- Vì ưu tiên tốc độ hơn chu kỳ phát hành tiêu chuẩn, kho này bị tắt theo mặc định để duy trì hành vi ổn định và có thể dự đoán mà hầu hết người dùng mong đợi.
Giới thiệu
Các nhà phát triển Rocky Linux thường phát hành bản vá sau khi phiên bản chính thức từ thượng nguồn (Red Hat) có sẵn. Cách tiếp cận này mang lại sự ổn định cao, nhưng cũng tạo ra một "khoảng trống bảo mật" nguy hiểm khi tin tặc phát hành mã khai thác trước khi có bản vá.
Để giải quyết vấn đề này, nhóm đã giới thiệu Rocky Linux Security Repository. Kho mới này hoạt động như một cầu nối khẩn cấp cho các quản trị viên không thể chờ đợi bản vá từ thượng nguồn trong khi các mối đe dọa đang hoạt động.
Tại sao Rocky Linux thay đổi hướng đi
Trước đây, người dùng Rocky Linux phải chờ bản phát hành từ thượng nguồn để duy trì tương thích 100. Tuy nhiên, các lỗ hổng gần đây như Copy Fail, Dirty Frag và Fragnesia đã thay đổi điều này. Những lỗi này mang tính "xác định" (deterministic), nghĩa là chúng hoạt động mọi lúc mà không thất bại. Tệ hơn, kẻ tấn công đã phát hành mã khai thác công khai trong khi quản trị viên vẫn đang chờ bản vá từ thượng nguồn.
Như đã nêu trong thông báo chính thức, điều này đặt quản trị viên vào tình thế biết rủi ro nhưng không có cách khắc phục. Do đó, dự án quyết định cung cấp một ngoại lệ hẹp, có chủ ý cho quy tắc "chỉ dùng thượng nguồn" của mình.
Kho Bảo mật làm gì (và không làm gì)
Kho bảo mật không phải là sự thay đổi vĩnh viễn trong định hướng của hệ điều hành. Thay vào đó, nó đóng vai trò là giải pháp tạm thời cho các kịch bản rủi ro cao cụ thể. Dưới đây là những điều bạn cần biết về thiết kế của nó:
- Bị tắt theo mặc định: Hệ thống của bạn sẽ giữ nguyên trạng thái hiện tại trừ khi bạn chọn tham gia. Điều này đảm bảo Rocky Linux vẫn ổn định và có thể dự đoán cho người dùng thông thường.
- Cầu nối khẩn cấp: Các gói trong kho này cung cấp "bản vá nóng" cho các rủi ro khẩn cấp. Chúng không bao gồm bản ghi errata truyền thống vì không nhằm mục đích là bản vá lâu dài.
- Thượng nguồn luôn thắng: Nhóm đánh phiên bản các gói này sao cho bản cập nhật chính thức tiếp theo từ thượng nguồn sẽ tự động thay thế chúng. Kết quả là người dùng cuối cùng quay lại mã tương thích 100 với thượng nguồn.
Thử nghiệm thực tế đầu tiên: Dirty Frag và Fragnesia
Kho này đã được sử dụng thực tế lần đầu trong các sự kiện Dirty Frag và Fragnesia. Các lỗ hổng này cho phép người dùng không có đặc quyền giành quyền truy cập root bằng cách làm hỏng bộ nhớ đệm trang (page cache) của kernel. Vì các mối đe dọa này rất đáng tin cậy và mã khai thác đã công khai, Rocky Linux đã sử dụng kho bảo mật để phát hành các bản vá kernel khẩn cấp đầu tiên.
Ban đầu, các bản vá này thậm chí còn xử lý các mô-đun như rxrpc mà nhà cung cấp thượng nguồn chọn không sửa vì chúng không nằm trong thiết lập sản xuất tiêu chuẩn.
Điều này cho thấy kho bảo mật mang lại cho nhóm Rocky sự linh hoạt để bảo vệ cộng đồng trong các cuộc khủng hoảng đặc thù.
Cách bật Kho Bảo mật trong Rocky Linux
Nếu bạn quản lý hệ thống nhiều người thuê hoặc trang trại xây dựng container, bạn có thể cần các bản vá tăng tốc này. Bạn có thể bật kho bảo mật Rocky Linux theo hai cách:
Để cập nhật một lần, chạy lệnh sau:
sudo dnf --enablerepo=security update
Để sử dụng vĩnh viễn: Bạn có thể thay đổi cài đặt DNF để giữ kho luôn được bật.
Nếu bạn không cần các bản vá khẩn cấp này, bạn chỉ cần không làm gì. Hệ thống của bạn sẽ tiếp tục theo chu kỳ phát hành tiêu chuẩn như trước đây.
Khi nào nên sử dụng: Sử dụng kho này nếu bạn chạy máy chủ hướng ra công chúng hoặc hệ thống có nhiều người dùng, nơi lỗ hổng Zero-Day có thể gây hại ngay lập tức.
Khi nào nên bỏ qua: Nếu máy chủ của bạn bị cô lập và chỉ nhóm đáng tin cậy của bạn có quyền truy cập, bạn có thể chờ bản cập nhật thượng nguồn tiêu chuẩn.
Announcements Copy Fail Dirty Frag esp4 esp6 kernel vulnerability Fragnesia Linux Linux Kernel Linux security Rocky Linux Security Security Repository




