LINUX.ORG.RU

KDE Linux ужесточает требования к компонентам системы

 ,


0

1

В ОС KDE Linux, развиваемой командой KDE, после внутреннего мини-аудита безопасности системы, были пересмотрены базовые компоненты. Проект, который KDE позиционирует как собственную находящуюся в разработке операционную систему, продолжает двигаться к более контролируемой и предсказуемой модели: меньше нестандартных модулей ядра, меньше зависимостей от AUR и больше пользовательских реализаций там, где раньше использовались компоненты ядра.

Разработчики объяснили изменения тем, что в предыдущем месяце в upstream-ядре Linux было найдено несколько проблем безопасности. После этого Adrian Vovk, Hadi Chokr и Nate Graham провели проверку небезопасного и неиспользуемого ПО, уже включённого в KDE Linux. Итогом стал набор изменений, направленных на упрощение системной базы и снижение числа потенциально рискованных компонентов.

Основные изменения

  • Возврат с Zen Kernel на обычное ядро Linux. KDE Linux больше не будет использовать Zen Kernel как базовый вариант ядра. По словам разработчиков, эта ветка уже не давала заметных преимуществ сверх тех настроек конфигурации, которые проект и так применяет самостоятельно. Иными словами, ради упрощения сопровождения выбрали более близкий к upstream вариант ядра.

  • Удаление небезопасных и неиспользуемых модулей ядра. Из системы убраны модули, которые разработчики сочли одновременно ненужными и потенциально рискованными. Это снижает поверхность атаки: чем меньше кода загружается в пространство ядра, тем меньше компонентов могут стать источником уязвимостей.

  • Перенос NTFS и CDemu на FUSE-варианты. Вместо модулей ядра для NTFS и CDemu теперь используются пользовательские FUSE-реализации. Такой подход делает систему более консервативной: файловая логика работает вне ядра, а значит возможные ошибки не получают тот же уровень привилегий, что код внутри kernel space.

  • Удаление внешних модулей OpenRazer и APFS. Предустановленные out-of-tree-модули OpenRazer и APFS убрали из образа. В проекте считают, что такие компоненты в будущем могли бы помешать прохождению проверки Secure Boot, поэтому вместо поставки сторонних модулей ядра KDE Linux хочет двигаться в сторону upstream-решений. Для APFS при этом остаётся возможность работы через FUSE-драйвер, хотя разработчики отдельно отмечают неопределённость вокруг его будущего.

  • Удаление лишних пакетов из базового образа. Из поставки исключены acpi_call, busybox, cryfs, encfs, hplip, v4l2loopback-utils и vpl-gpu-rt. Мотивировка простая: эти компоненты либо не используются, либо не нужны в базовой системе, либо могут быть заменены пользовательскими решениями.

  • Отказ от fuse2. KDE Linux удаляет fuse2, поскольку он считается неподдерживаемым и небезопасным. Побочный эффект — часть старых AppImage-приложений может перестать запускаться. Разработчики предлагают считать это проблемой самих приложений и их упаковщиков: им нужно переходить на fuse3, тем более что другие ОС уже также отказались от fuse2.

  • Полный отказ от использования AUR. Из-за удаления fenrir проект смог полностью избавиться от зависимости от Arch User Repository. Ранее AUR уже был источником инфраструктурной нестабильности; кроме того, такая зависимость плохо сочеталась с целью KDE Linux быть менее привязанной к специфике упаковки Arch.

Параллельно с «чисткой» разработчики улучшили инфраструктуру сборки: KDE Linux теперь компилирует KDE-софт напрямую через kde-builder, а не генерирует пакеты Arch и не устанавливает их через mkosi. Это должно лучше соответствовать тому, как сами разработчики KDE собирают своё ПО, упростить возможную смену источника не-KDE-компонентов и ускорить сборки за счёт более эффективного кэширования.

Ещё одно направление — автоматическое тестирование. У KDE Linux уже есть базовая проверка «загружается ли образ до рабочего стола», но теперь проект дорабатывает систему на базе OpenQA, чтобы заранее отлавливать сломанные сборки и постепенно расширять набор проверок. Также добавлен тест, который должен не допустить выпуска образов с некорректными файловыми capabilities.

Изменения являются попыткой сделать KDE Linux более пригодной для роли эталонной и безопасной платформы KDE: меньше AUR, меньше внешних модулей ядра, меньше неподдерживаемых компонентов и больше контроля над тем, что попадает в базовый образ.

>>> Источник

★★★★★

Проверено: hobbit ()
Последнее исправление: hobbit (всего исправлений: 4)

ужесточает базу системы
провели «зачистку»

Предлагаю ужесточиться и зачистить это.

dataman ★★★★★
()
Ответ на: комментарий от unclestephen

По ссылке «Источник»:

This month we completed a major infrastructure project.

Ну какое «ужесточает требования»?

dataman ★★★★★
()

А KDE Neon всё уже, да? На 26.04 не будет обновления?

Turbid ★★★★★
()

Жестокие. Жестокие кдешники. Хоть я и сам кдешеик до костей мозга, но ставить их дистр не буду. Если они концентрируются на кедах и ничего больше, то всё было давно сделано. Чакра. Они провели огромную работу и по отвыканию от Арча и по разработке внешних пакетов. Бери и используй. А эти будут не лучше Неона. Бессмысленными и беспощадными к пользователям. Жестокие.

PcheloBiaka
()

Побочный эффект — часть старых AppImage-приложений может перестать запускаться.

Зачем оно линкует fuse динамически?

mittorn ★★★★★
()

Плюсую @dataman, куда понятнее было написать в заголовке нечто в духе «Изменения в KDE за май 2026» или «Отчёт за май от команды KDE».

Ogden
()

Так, стоп. Обещали же, что Gnome выпустить свой дистрибутив на базе Gnome и systemd. А тут вотоночо.

Aceler ★★★★★
()
Ответ на: комментарий от Aceler

Так, стоп. Обещали же, что Gnome выпустить свой дистрибутив на базе Gnome и systemd. А тут вотоночо.

А зачем им отдельно от федоры дублировать дистриубтив, если разрабы одни и те же?

LightDiver ★★★★★
()
Ответ на: комментарий от unclestephen

что-то банан у них не очень свежий

Свежий, только сладость набрал, когда пятна идут.

burgertroll
()
Ответ на: комментарий от unclestephen

Банан как раз нормальный. Мы едим только слегка недозрелые бананы, зрелые это коричневые. А тут только следы от потёртостей в связке.

kirill_rrr ★★★★★
()
Ответ на: комментарий от unclestephen

что-то банан у них не очень свежий

иногда банан это просто банан (C)

olelookoe ★★★★
()
Ответ на: комментарий от Aceler

KDE Linux - в сентябре 2025.

Так до него был KDE Neon.
А до GnomeOS в очень лохматые годы - Foresight Linux

devl547 ★★★★★
()
Последнее исправление: devl547 (всего исправлений: 1)
Для того чтобы оставить комментарий войдите или зарегистрируйтесь.