The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Обновление ОС Qubes 4.0.3, использующей виртуализацию для изоляции приложений

23.01.2020 20:33

Сформировано обновление операционной системы Qubes 4.0.3, реализующей идею использования гипервизора для строгой изоляции приложений и компонентов ОС (каждый класс приложений и системные сервисы работают в отдельных виртуальных машинах). Для загрузки подготовлен установочный образ размером 4.6 Гб. Для работы необходима система с 4 Гб ОЗУ и 64-разрядным CPU Intel или AMD с поддержкой технологий VT-x c EPT/AMD-v c RVI и VT-d/AMD IOMMU, желательно наличие GPU Intel (GPU NVIDIA и AMD недостаточно хорошо протестированы). В новом выпуске отмечено только обновление версий программ, формирующих базовое системное окружение (dom0). Доступны шаблоны для формирования виртуальных окружений на базе Fedora 30, Debian 10 и Whonix 15.

Приложения в Qubes разделены на классы в зависимости от важности обрабатываемых данных и решаемых задач, каждый класс приложений, а также системные сервисы (сетевая подсистема, работа с хранилищем и т.п.). Когда пользователь запускает из меню приложение, это приложение стартует в определенной виртуальной машине, в котором выполняется отдельный X-сервер, упрощённый оконный менеджер и видеодрайвер-заглушка, транслирующий вывод в управляющее окружение в композитном режиме. При этом приложения бесшовно доступны в рамках одного рабочего стола и выделяются для наглядности разным цветом обрамления окна. Каждое окружение имеет доступ на чтение к базовой корневой ФС и локальному хранилищу, не пересекающемуся с хранилищами других окружений. Пользовательская оболочка построена на основе Xfce.

  1. Главная ссылка к новости (https://www.qubes-os.org/news/...)
  2. OpenNews: Четвёртый тестовый выпуск ОС Subgraph
  3. OpenNews: Выпуск Whonix 15, дистрибутива для обеспечения анонимных коммуникаций
  4. OpenNews: Йоанна Рутковская покинула проект Qubes и присоединилась к работе над платформой Golem
  5. OpenNews: Спецслужбы Франции опубликовали защищённый дистрибутив CLIP OS
  6. OpenNews: Релиз ОС Qubes 4.0, использующей виртуализацию для изоляции приложений
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/52242-qubes
Ключевые слова: qubes
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (36) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Аноним (1), 20:51, 23/01/2020 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    > в определенной виртуальной машине

    Что за VM?

     
     
  • 2.3, Аноним (3), 21:48, 23/01/2020 [^] [^^] [^^^] [ответить]  
  • +/
    Xen
     

  • 1.2, Аноним (2), 21:10, 23/01/2020 [ответить] [﹢﹢﹢] [ · · · ]  
  • +9 +/
    Я за изоляцию приложений! И за безопасный секс!
     
     
  • 2.27, псевдонимус (?), 16:05, 24/01/2020 [^] [^^] [^^^] [ответить]  
  • –2 +/
    Безопасный секс не нужен.
     
     
  • 3.33, Аноним (-), 03:36, 25/01/2020 [^] [^^] [^^^] [ответить]  
  • +2 +/
    А если через бэкдор? :)
     
     
  • 4.34, васян (?), 20:44, 25/01/2020 [^] [^^] [^^^] [ответить]  
  • +/
    через бэкдор - нужен.
     

  • 1.4, Аноним (4), 21:58, 23/01/2020 [ответить] [﹢﹢﹢] [ · · · ]  
  • –4 +/
    Где область её применения? Облака?
     
     
  • 2.5, Аноним (-), 22:10, 23/01/2020 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Desktop/Workstation.
     
     
  • 3.6, Нонон (?), 22:18, 23/01/2020 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Так и не понимаю чем десктоп отличается от станции работника
     
     
  • 4.7, Аноним (7), 22:38, 23/01/2020 [^] [^^] [^^^] [ответить]  
  • +4 +/
    На последнем нет ни Косынки, ни Паука с Minesweeper.
     
     
  • 5.11, AlexYeCu_not_logged (?), 23:15, 23/01/2020 [^] [^^] [^^^] [ответить]  
  • +3 +/
    >На последнем нет ни Косынки, ни Паука с Minesweeper.

    Психологический триллер для бухгалтеров Workstation —  смотрите в кинотеатрах страны!

    *Фильм не рекомендован для просмотра беременными бухгалтерами и бухгалтерами с проблемами сердечно-сосудистой системы.

     
  • 5.25, Аноним (25), 15:26, 24/01/2020 [^] [^^] [^^^] [ответить]  
  • +/
    На рабочей станции также нет Steam, Скайпика, Фконтактика и прочих мордокниг.
     
  • 4.8, Michael Shigorin (ok), 22:38, 23/01/2020 [^] [^^] [^^^] [ответить]  
  • –4 +/
    Содержимым /usr/games?
     
  • 4.18, Аноним (-), 05:18, 24/01/2020 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > Так и не понимаю чем десктоп отличается от станции работника

    Под workstation обычно понимают производительный комп, актуальный для разработчиков, продусеров контента и тому подобных.

    А вот среднего пошиба офисный писюк буха Клавы - мало кто воркстэйшном назовет.

     
  • 4.22, Антонидас (?), 08:55, 24/01/2020 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Если абстрагироваться от шуток админов локалхостов, то различия очень простые:
    Рабочие станции, в отличие от десктопов, как правило, должны иметь возможность однотипно настраиваться, администрироваться и использоваться, а следовательно, поддерживаться системами оркестрации\управлением конфигурацией, иметь предсказуемое поведение и отработанные юзкейсы.
    Поэтому, крайне маловероятно что кубы где-то будут использоваться как воркстейшн.
     

  • 1.9, Аноним (9), 22:41, 23/01/2020 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    Идея хорошая, но жонглирование виртуальными машинами и кучей софта для этого делают эту систему непригодной для всех, кроме пары отчаянных фанатов.
     
     
  • 2.10, Случайный прохожий (?), 22:55, 23/01/2020 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Такая система хорошо подошла бы для работы с важными документами, утечка которых недопустима. Для рядового пользователя такая изоляция, конечно, избыточна.
     
     
  • 3.12, Нонон (?), 23:16, 23/01/2020 [^] [^^] [^^^] [ответить]  
  • +7 +/
    Ни в коем случае не пользуйтесь, ибо избыточная изоляция. Будьте разумны. Не дай бог у вас что-то не утечет.
     
  • 3.13, user90 (?), 23:33, 23/01/2020 [^] [^^] [^^^] [ответить]  
  • +/
    Вообще мимо, для этого сойдет ЛЮБОЙ дистрибутив без подключения к интернету))
     
     
  • 4.14, Аноним (-), 00:08, 24/01/2020 [^] [^^] [^^^] [ответить]  
  • +1 +/
    В Qubes в том и смысл, что можно одновременно иметь подключение к интернету в одних ВМ и не иметь в других.
     
  • 2.19, Аноним (-), 05:20, 24/01/2020 [^] [^^] [^^^] [ответить]  
  • +/
    Ну тогда можно меня в отчаянных фанатов записывать. Правда не куба, я себе из дебианов что-то похожее сделал. Fedora и xen пусть мадам Руткитская сама использует, имхо :)
     
     
  • 3.26, Аноним (-), 15:32, 24/01/2020 [^] [^^] [^^^] [ответить]  
  • +/
    Создать свой дистрибутив и поделиться с другими людьми не?
     
  • 3.29, Аноним (29), 16:55, 24/01/2020 [^] [^^] [^^^] [ответить]  
  • +/
    Она давно в крипту какую-то ушла
     

  • 1.15, Аноним (-), 01:37, 24/01/2020 [ответить] [﹢﹢﹢] [ · · · ]  
  • –3 +/
    вот есть у нас стопиццот различных вариантов изоляции - и контейнеры с песочницами, и виртуалки. А что мешает давать права приложениям по запросу, а-ля андроид?
    Т.е по умолчанию, например, любое приложение может только писать в директории с его собственными кешем и конфигами, работать без интернетов и не иметь доступа ко всяким микрофонам. Фоном висит демон, который бдит за всем этим. Нужно что то другое - выводится графическое предупреждение (ну а если человек сидит без гуя - сверяйся с текущими настройками пользователя для данного приложения), типо "Skype for linux запрашивает доступ к чтению /home, разрешить? Да / Нет".

    Офк для вещей запускаемых из под рута это не подойдет - но такие обычно в песочницу и не запихивают

     
     
  • 2.16, псевдонимус (?), 02:30, 24/01/2020 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Ты дбус переизобрел.
     
     
  • 3.17, анонимуслинус (?), 02:47, 24/01/2020 [^] [^^] [^^^] [ответить]  
  • +/
    его описание солидней звучит))
     
  • 2.20, Аноним (-), 05:23, 24/01/2020 [^] [^^] [^^^] [ответить]  
  • +/
    > но такие обычно в песочницу и не запихивают

    Вообще-то много лет к ряду запихивают. VDSки называется - виртуальный рут в своем загоне рулит, а наружу - не могет. Правда с этой идеей не все так просто в этом мире оказалось, но так можно и так делают.

     

  • 1.21, Аноним (21), 08:15, 24/01/2020 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    > При этом приложения бесшовно доступны в рамках одного рабочего стола и выделяются для наглядности разным цветом обрамления окна.

    Зачем такие сложности?

     
     
  • 2.23, Аноним (23), 11:58, 24/01/2020 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Потому что могут.
     
  • 2.24, Аноним (24), 14:56, 24/01/2020 [^] [^^] [^^^] [ответить]  
  • –2 +/
    Зависимость от наличия самой ненужной части окна - это не сложность. Это глупость.
     
  • 2.28, Аноним (-), 16:09, 24/01/2020 [^] [^^] [^^^] [ответить]  
  • +/
    По своему красиво. Мне оказалось проще между VM переключаться "целиком", этакое расширение идеи множественных рабочих столов, чтоли.
     

  • 1.30, Ololololo (?), 17:47, 24/01/2020 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    >желательно наличие GPU Intel (GPU NVIDIA и AMD недостаточно хорошо протестированы

    Привязка OS разрабатываемой для безопастности к процам Intel в которых уже было найдено 100500+ уязвимостей типа Spectre, Metldown и т.п. Это идиотизм.

     
     
  • 2.31, Ан оНим (?), 21:58, 24/01/2020 [^] [^^] [^^^] [ответить]  
  • +/
    Разделяйте разные задачи. Этот несвязанные задачи.

    Если где-то плохо, то это не повод делать плохо в оставшихся местах.

     

  • 1.32, Анотолей (?), 22:43, 24/01/2020 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    Уже пять лет юзаю и дальше продолжу. Только кажется, что сложно использовать, к особенностям (копипаста, например) привыкаешь за неделю, а дальше как обычный дистр. Только с уходом Джоанны кубы постепенно становятся дремучей *опой. Кшишточики с вонгами до сих пор баги с агентами под винду фиксят (фризы и локауты через 20-30 мин использования из-за утечки, слипы не чинят на этапе установки). До ручки уже довели, думаю форкать и попробовать самостоятельно начать поддерживать. Зависимость от ксена так и не убрали, федорино горе из дом0 не выпилили, змеюку-питона из софта даже не планировали убирать, юсб-прокси в хвм толком не довезли.. Так же MATE хотелось видеть в основной ветке. В общем куча всего, что даже близко теперь не дождаться без Рутковской, начиная от фиксов/хотелок, вплоть до расширения функционала к заявленным фичам.
     
     
  • 2.35, Обновление (?), 13:05, 05/03/2020 [^] [^^] [^^^] [ответить]  
  • +1 +/
    >думаю форкать и попробовать самостоятельно начать поддерживать.

    оставь контакт для связи.
    /заинтересованный платёжеспособный пользователь/

     
     
  • 3.36, Анотолей (?), 12:25, 11/09/2020 [^] [^^] [^^^] [ответить]  
  • +/
    >>думаю форкать и попробовать самостоятельно начать поддерживать.
    > оставь контакт для связи.
    > /заинтересованный платёжеспособный пользователь/

    Блин, только что увидел сообщение. Форк уже пилится, основа dom0 на генту, без питона во всех возможных местах, сетевые вм на openbsd, в дополнение к xen стандартному в первой бете будет дополненный xen, с шифрованием оперативной памяти и модификацией qemu для более универсальной и быстрой работы с usb. В среднесрочной перспективе есть мысли адаптировать поддержку L4-based гипервизоров, в частности, fiasco. Насчет контактов, лучше в телеграме, номер 19299девять9231четыре. Касаемо денег, в спонсорской поддержке нужды нет, я это в первую очередь для себя делаю, но если будет желание и возможность сделать из проекта что-то более взрослое, для специального применения - вот это очень интересно.

     
     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2024 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру