快速摘要
- Rocky Linux 项目团队引入了一个可选的、需主动启用的安全仓库,为 Rocky Linux 提供针对关键漏洞的紧急安全“热修复”。
- 该仓库专为漏洞已公开、利用代码已流传、但官方上游补丁尚未就绪的情况而设计。
- 由于它优先考虑速度而非标准发布周期,因此默认禁用,以保持大多数用户所期望的可预测和稳定行为。
引言
Rocky Linux 开发者通常会在官方上游(Red Hat)版本可用后才发布修复。虽然这种方法提供了极佳的稳定性,但当黑客在补丁出现之前就发布利用代码时,也会造成危险的“安全空窗期”。
为了解决这个问题,团队引入了 Rocky Linux 安全仓库。这个新仓库充当了一个紧急桥梁,供那些在活跃威胁传播时无法等待上游修复的管理员使用。
为什么 Rocky Linux 改变了策略
历史上,Rocky Linux 用户必须等待上游发布才能保持 100% 兼容。然而,最近的漏洞如 Copy Fail、Dirty Frag 和 Fragnesia 改变了这一点。这些漏洞是“确定性的”,意味着它们每次都能成功利用。更糟糕的是,攻击者在管理员还在等待上游补丁时就发布了公开的利用代码。
正如 官方公告 所指出的,这让管理员处于明知风险却无法修复的境地。因此,项目决定对其“仅上游”规则提供一个狭窄的、有意的例外。
安全仓库能做什么(以及不能做什么)
安全仓库并非操作系统的永久性方向改变。相反,它作为针对特定高风险场景的临时解决方案。以下是关于其设计你需要了解的内容:
- 默认禁用: 除非你选择启用,否则你的系统将保持原样。这确保了 Rocky Linux 对普通用户来说仍然是可预测和稳定的。
- 紧急桥梁: 此仓库中的软件包提供针对紧急风险的“热修复”。它们不包含传统的勘误记录,因为它们并非永久性的长期修复。
- 上游始终优先: 团队对这些软件包进行版本控制,以便下一个官方上游更新将自动替换它们。因此,用户最终会回到 100% 上游对齐的代码。
首次实战:Dirty Frag 和 Fragnesia
该仓库在 Dirty Frag 和 Fragnesia 事件中首次实际使用。这些漏洞允许非特权用户通过破坏内核的页面缓存来获得 root 权限。由于这些威胁非常可靠且利用代码已公开,Rocky Linux 使用安全仓库发布了其首个紧急内核补丁。
最初,这些补丁甚至解决了上游提供商选择不修复的模块,例如 rxrpc,因为这些模块不属于标准生产环境的一部分。
这表明安全仓库赋予了 Rocky 团队在特殊危机中保护其社区的灵活性。
如何在 Rocky Linux 中启用安全仓库
如果你管理多租户系统或容器构建农场,你可能需要这些加速修复。你可以通过两种方式启用 Rocky Linux 安全仓库:
对于一次性更新,运行以下命令:
sudo dnf --enablerepo=security update
对于永久使用: 你可以更改 DNF 设置以始终保持该仓库启用。
如果你不需要这些紧急修复,只需什么都不做。你的系统将继续遵循你一直使用的标准发布周期。
何时使用: 如果你运行面向公众的服务器或拥有大量用户的系统,且“零日”漏洞可能造成直接损害,请使用此仓库。
何时跳过: 如果你的服务器是隔离的,并且只有你信任的团队可以访问,那么你很可能可以等待标准的上游更新。




