Güvenlik Zincirinin İlk Halkası Daralıyor
Canonical, Ubuntu 26.10 sürümüyle birlikte Secure Boot özelliği etkin olan sistemlerde önyükleme sürecini köklü bir şekilde değiştirdi. Bu değişikliğin temel sebebi, önyükleme zincirindeki saldırı yüzeyini (attack surface) minimize etmektir. GRUB, Ubuntu’daki standart önyükleme zincirinin en erken aşamasıdır. Standart bir Secure Boot kurulumunda, cihazın donanım firmware’i önce shim adlı programı yükler; shim bu doğrulamayı yapıp GRUB’u yürütür. Ardından GRUB, dosya sistemi ve bölüm yerleşimlerini tarayarak çekirdeği (kernel) bulur ve yükler.
Kaldırılan Desteğin Arka Planı
GRUB’un içindeki analizörler (parsers), son yıllarda Secure Boot zafiyetlerinin başlıca kaynağı oldu. Yakın zamanda yapay zeka modellerinin, özellikle de LLM (Büyük Dil Modelleri) kullanılarak bu zafiyetlerin hem daha hızlı keşfedilmesine hem de potansiyel olarak istismar edilmesine olanak tanıması, Canonical’i hızlı bir aksiyon almaya itti. Security zincirinin bütünlüğünü korumak için, çekirdek yüklenmeden önce çalışan analizör sayısını azaltmak kritik bir strateji haline geldi. Bu nedenle Ubuntu 26.10’ın Secure Boot sistemi kullanan imzalı GRUB versiyonu, karmaşık yapılar için gerekli olan kodları tamamen çıkarmıştır.
Desteklenen ve Kaldırılan Formatlar
Bu yeni değişiklikle birlikte, Secure Boot açık olan sistemlerde /boot dizininin konumu için ciddi kısıtlamalar getirilmiştir. GRUB artık Btrfs, XFS, ZFS, LVM, LUKS şifreleme veya RAID1 dışındaki yazılımsal RAID yapıları üzerinde yer alan /boot dizinlerine erişemeyecek. Ayrıca HFS+, Apple bölüm tablosu desteği ve JPEG/PNG görüntü yükleme özellikleri de bu imzalı GRUB sürümünden çıkarılmıştır. Eğer sistem dosyaları bu kaldırılan formatlardan birindeyse, GRUB onlara ulaşamaz ve sistem önyüklenemez.
Öte yandan, Secure Boot aktif olmasına rağmen desteklenmeye devam eden formatlar net bir şekilde belirlenmiştir. /boot dizini için ext4, FAT ve CD/DVD’lerden önyükleme için kullanılan ISO9660 formatları standart olarak desteklenmektedir. Ayrıca, snap paketleri için kullanılan squashfs formatı da Secure Boot altında çalışmaya devam edecektir.
LTS Kullanıcıları ve Esneklik Seçenekleri
Canonical, bu agresif sadeleştirmeyi bir long-term support (LTS) sürümü sonrasında yapmanın bilincinde. Bu stratejik kararın nedeni, özel önyükleme yapılandırmasına sahip kullanıcıların tepkisini minimize etmektir. Eğer Secure Boot ve tam GRUB fonksiyonelliğine (görsel arka planlar, özel yapılandırmalar vb.) ihtiyacınız varsa, Ubuntu 26.04 LTS sürümünü rahatlıkla kullanmaya devam edebilirsiniz. Bu sürüm, Ubuntu Pro ile birlikte 2036 yılına kadar, Legacy Add-on eklentisi ile ise 2041 yılına kadar desteklenmektedir.
Daha da önemlisi, Secure Boot devre dışı bırakıldığında, GRUB tam özellik setiyle yüklenecektir. Bu modda, tüm o 'egzotik' /boot kurulumları ve GRUB özelleştirme ayarları (örneğin arka plan görselleri) sorunsuz bir şekilde çalışmaya devam edecektir. Yani bu kısıtlama yalnızca güvenlik zincirinin kırılmasını önlemek amacıyla Secure Boot aktifken geçerlidir.
Kullanıcılar İçin Kritik Uyarılar
Bu değişikliğin, Secure Boot etkin cihazlarda yalnızca önyükleme yolunu etkilediğini vurgulamak gerekir. LVM, RAID, LUKS, Btrfs ve ZFS gibi teknolojiler, Ubuntu 26.10’da Secure Boot açık olsa bile sistemde var olmaya ve kullanılabilir olmaya devam edecektir; ancak bunlara erişim, yalnızca sistem tamamen açıldıktan ve çekirdek yüklendikten sonra mümkün olacaktır. Önyükleme öncesi aşamada bu dizinlere erişim engellenmiştir.
Ubuntu 26.10’a yükseltmeyi planlayan kullanıcıların, yükseltme işleminden önce mevcut /boot dizinleri düzenini desteklenen tiplerle (ext4, FAT, ISO9660, squashfs) karşılaştırmaları öneriliyor. Standart OS kurulum programı, varsayılan olarak Secure Boot dostu bir yapılandırma sunacağı için, büyük çoğunluk bu sınırlamadan etkilenmeyecektir. Ancak özel kurulumlar yapanlar için bu kontrol, sistemin çalışmaya devam edebilmesi adına elzemdir.
Kaynak: omgubuntu.co.uk
Hiç yorum yok:
Yorum Gönder