A discussão repete-se há anos: muda-se de Ubuntu para Fedora, de Debian para Arch, instala-se um kernel “hardened”, ativa-se tudo o que é SELinux e AppArmor, e continua a haver aquela sensação de que basta um bug grave para o castelo cair. Segundo o How-To Geek, para quem vive obcecado com segurança forte, o problema não é a distro que escolhe, é o próprio modelo de Linux.
O autor vem de mais de uma década de Ubuntu, Arch e Gentoo, com direito a compilar kernels e brincar com perfis endurecidos. A conclusão a que chega é incómoda para a comunidade: um kernel monolítico com milhares de módulos em ring 0 é, por definição, um alvo enorme. Qualquer falha num driver com privilégios de kernel é compromisso total. E por cima disto continua a assentar um mundo construído em torno de libc e de um modelo de permissões clássico que nasceu para ser flexível, não para ser impenetrável.
O ponto central é o que chama de autoridade ambiente, o modelo em que um processo herda os privilégios do utilizador ou serviço que o lança. Como explica a página de ambient authority, quase todos os sistemas modernos funcionam assim. Em Linux, o resultado é um esquema de discretionary access control que deixa grande parte do sistema visível e acessível, mesmo que com restrições. Um exploit de escalada de privilégios não está a tentar atravessar um muro opaco, está a tentar alargar uma porta que já existe. E quando muita coisa ainda exige root, incluindo cenários em que ser root dentro de um contentor acaba a dar root no host, o espaço para erro é pequeno.
É verdade que ao longo dos anos o kernel foi acumulando camadas defensivas: de ASLR a PIE/PIC, de stack canaries a seccomp e chroots, sem esquecer perfis endurecidos como os que analisámos quando falámos de kernels reforçados. Mas quase tudo isto são cintos de segurança aparafusados a um carro que nunca foi desenhado para sobreviver a um embate frontal de zero-days vendidas em leilão. O autor é particularmente ácido com a ideia de que “basta” escolher a distro certa ou um kernel mais duro, ecoando a mesma desconfiança que atravessa debates como o da Omarchy e a sua obsessão com segurança a qualquer preço.
Em vez de continuar a afinar a mesma máquina, o salto foi para uma abordagem de compartimentação extrema, em que cada tarefa vive num ambiente isolado e descartável, com a confiança repartida por múltiplas máquinas virtuais. A referência óbvia é Qubes OS, que trata o desktop como um conjunto de domínios separados, alguns descartáveis, outros persistentes, e onde comprometer um não significa automaticamente comprometer todos. Curiosamente, isto não exige abdicar de Linux, apenas o empurrar para dentro de caixas bem marcadas, em vez de o deixar tomar conta da casa toda.
É uma conclusão pouco confortável para quem cresceu a ouvir que “Linux é mais seguro que Windows”, mas faz eco de um movimento mais amplo: já não chega esconder bugs atrás de obscuridade, como discutimos quando a IA começou a esburacar código e protocolos à lupa. O que está em cima da mesa é outra coisa, um modelo em que se assume que tudo é vulnerável e se desenha o sistema à volta dessa realidade. E isso, por muito polido que seja o próximo Fedora ou Arch, não vai caber dentro de uma simples troca de distro.
Fonte: How-To Geek
Comentários · 0