فيدورا لينكس 45 ستفعّل حماية Shadow Stack بشكل افتراضي لمعظم التطبيقات على أجهزة x86_64. هذا تحديث أمني جوهري يحول توزيعة المجتمع الشهيرة إلى واحدة من الأنظمة الأكثر أماناً في عالم لينكس — وذلك برمز واحد.
ما هو Shadow Stack؟
Shadow Stacks هي ميزة أمان مفروضة بالأجهزة من قبل معالجات Intel و AMD الحديثة للدفاع ضد هجمات Return-Oriented Programming (ROP). الفكرة بسيطة وقوية: المعالج يحتفظ بنسخة مختفية من عناوين الإرجاع للدوال، وعندما تحاول دالة العودة، يتحقق المعالج من أن العنوان الفعلي يطابق النسخة المخفية. إذا لم يتطابقا، يوقف البرنامج.
من يدعم هذا؟
دعم Shadow Stack متاح على معالجات Intel الجيل 11 والأحدث، ومعالجات AMD Zen 3 والأحدث. بمعنى آخر: معظم أجهزة الكمبيوتر الحديثة.
كيف تعمل في فيدورا 45؟
الرابط الديناميكي أو روتينات البدء الثابتة ستفعّل Shadow Stack لأي عملية تكون فيها النسخة الثنائية وجميع مكتبات الاعتماديات المشتركة مبنية بدعم Shadow Stack، محمية بشكل افتراضي متى أمكن ذلك. هذا يعني أن معظم التطبيقات ستحصل على الحماية تلقائياً دون تدخل من المستخدم.
الأداء والتكلفة
هذا سيحمي غالبية ثنائيات فيدورا، لكن يضيف نفقات أداء صغيرة جداً. بعبارة أخرى: الأمان بدون ألم حقيقي.
اللغات المدعومة
تطبيقات ومكتبات مبنية بـ gcc (C، C++)، و clang (C، C++)، و rustc (Rust) ستحصل على الحماية بشكل افتراضي. هذا يغطي معظم البرامج الموجودة على نظام فيدورا.
استثناءات للتطبيقات غير المتوافقة
إذا كان تطبيق معين غير متوافق مع Shadow Stack، يمكن تعطيله له بشكل منفصل عبر ملف drop-in يملكه الحزمة. عندما تُصلح الحزمة المشكلة، يُزيل الملف ويحصل التطبيق على الحماية مجدداً.
الخطوة التالية: IBT
تفعيل Shadow Stack يمهّد الطريق لفريق فيدورا لتفعيل Indirect Branch Tracking (IBT) في إصدار مستقبلي، مما سيوفر تقنية فرض تدفق التحكم الكاملة (CET). بعبارة أخرى: هذا ليس النهاية — بل البداية.
فيدورا 45 تصنع خطوة جريئة نحو أمان افتراضي حقيقي. بدلاً من ترك الأمان لاختيار المستخدم أو الإعدادات اليدوية، تفعّله بشكل افتراضي على كل جهاز يدعمه. هذا هو الأمان الذي يعمل بصمت.