Documentation for a newer release is available. View Latest

Sicurezza

A partire da Fedora Linux 39, le firme SHA-1 non saranno più ritenute affidabili. Questo fa parte del prossimo capitolo del nostro periodico rafforzamento dei parametri crittografici predefiniti. Il cambiamento ha il potenziale di essere significativamente dirompente. Invitiamo caldamente gli utenti e i manutentori dei pacchetti a testare il proprio software, visualizzando in anteprima le imminenti policy crittografiche restrittive o registrando passivamente le applicazioni e i flussi di lavoro interessati a partire da Fedora Linux 36. Per ulteriori dettagli sul piano e sui passaggi specifici da intraprendere, consultare la proposta Strong Crypto Settings 3 e la guida alle firme SHA1.

OpenSSL 3.0

Fedora Linux 36 include OpenSSL 3.0 come pacchetto OpenSSL principale. Questa versione introduce il supporto per l’interfaccia Crypto Providers. Per ulteriori informazioni sulla migrazione dalle versioni precedenti di OpenSSL, consulta la https://github.com/openssl/openssl/blob/master/doc/man7/migration_guide.pod del progetto a monte.

authselect ora richiede l’opt-out esplicito

Gli utenti che non desiderano utilizzare authselect per gestire la configurazione di nsswitch e PAM devono esplicitamente chiamare authselect opt-out o rimuovere il file /etc/authselect/authselect.conf. Se non si effettua l’opt-out e si apportano modifiche alla configurazione generata da authselect senza utilizzare lo strumento stesso, ogni successiva chiamata ad authselect sovrascriverà nuovamente le modifiche effettuate.

Questa modifica è necessaria per garantire che authselect funzioni su Fedora CoreOS e su altri sistemi che utilizzano rpm-ostree.

Aggiunta alla allowlist di GnuTLS

A partire da Fedora Linux 36, GnuTLS passa a un metodo di configurazione basato su una allowlist e offre un’API per regolare le impostazioni predefinite di sistema per applicazioni specifiche.

Keylime è ora suddiviso in sottopacchetti

Il pacchetto Keylime è stato suddiviso in sottopacchetti specifici per ruolo (componenti agent, registrar, verifier e admin). Ciò facilita l’implementazione dell’agent Keylime nelle edizioni Fedora IoT e CoreOS, consentendo a sua volta l’attestazione remota senza dover installare tutte le dipendenze di Keylime.

Keylime ora consente anche l’uso dell’implementazione alternativa dell’agent scritta in Rust, che nelle versioni future sarà preferita rispetto all’attuale implementazione in Python.