Abo
  • Services:
Anzeige
Linux 4.0 bringt Live-Patching mit.
Linux 4.0 bringt Live-Patching mit. (Bild: Liam Quinn/CC BY-SA 2.0)

Betriebssysteme: Linux 4.0 patcht sich selbst

Linux 4.0 bringt Live-Patching mit.
Linux 4.0 bringt Live-Patching mit. (Bild: Liam Quinn/CC BY-SA 2.0)

Sich selbst im laufenden Betrieb reparieren, das ist ab der jetzt erschienenen Version des Linux-Kernels 4.0 möglich - zumindest rudimentär. Die Funktion ist allerdings noch umstritten. Außerdem gibt es Abhilfe bei Rowhammer-Angriffen.

Mit etwa 9.000 Änderungen sind die Neuerungen in Linux 4.0 vergleichsweise gering, im vergangenen Kernel 3.19 waren es noch 11.400. Mit der Schnittstelle für Suses Kgraft und Red Hats Kpatch lassen sich in Linux 4.0 künftig Reparaturen im laufenden Betrieb ausführen. Das soll Downtimes verhindern. Allerdings ist das Live-Patching noch umstritten. Mit 4.0 statt 3.20 steht hingegen die Versionsnummer der aktuellen Ausgabe des Linux-Kernels fest. Linus Torvalds folgt damit seinem 2011 formulierten Plan, die Kernel-Nummern zu kürzen.

Anzeige

Live-Patching noch nicht ausgereift

Die wohl herausragende Neuerung von Linux 4.0: Es kann ohne nennenswerte Unterbrechungen bestimmte Patches einspielen. Dazu bringt der Kernel ein Framework für Suses Kgraft und Red Hats Kpatch mit, die beide bereits in den jeweiligen angepassten Linux-Kerneln der Distributionen zum Einsatz kommen.

Wie Entwickler Jiri Kosina im Kommentar zum Merge-Commit schreibt, gibt es bislang eine API für die gepatchten Kernel-Module und eine Userspace-API/ABI, um die Patches anzuwenden oder zu deaktivieren. Red Hat und Suse müssen ihre Userspace-Tools noch für den Kernel anpassen, doch einfache Sicherheitspatches lassen sich bereits integrieren.

Umstrittene Konsistenzprüfung

Streit gibt es allerdings um die Konsistenzprüfung beim Live-Patching. Ingo Molnar hat auf der Kernel-Mailingliste die Implementierung und das Design von Kpatch und Kgraft kritisiert. Sie seien "unfreiwillig ein verlängerter Arm des Security-Theaters". Bisher wird die in Kgraft umgesetzte Variante verwendet. Statt wie bei Kpatch das gesamte System anzuhalten, leitet Kgraft jeden einzelnen Prozess vom alten auf den neu gepatchten Kernel-Code um. Um diesen Vorgang zu beschleunigen, wurde wiederum das Stack-Tracing aus Kpatch eingebaut, das Kernel Stack Backtraces verwendet. Denn diese gelten unter einigen Entwicklern als zu unzuverlässig. Es habe in der Vergangenheit dort etliche Fehler gegeben. Noch vorhandene Bugs könnten erst dann auftauchen, wenn ein Live-Patch angewendet werde, argumentiert Molnar.

Molnar will stattdessen eine umfassendere Lösung: Demnach solle der aktuelle Zustand des Systems gespeichert werden. Anschließend könnte der neue Kernel mit Kexec geladen und der gespeicherte Zustand mit diesem wieder gestartet werden. Diese Idee sei nicht neu, schreibt Corbet. Einige Entwickler arbeiten seit längerem an dem Konzept der Seamless Kernel Upgrades. Der Kgraft-Entwickler Vojtech Pavlik argumentiert jedoch, dass ein solch komplexes System noch etwa zehn Jahre brauche, um umgesetzt zu werden.

Wegen der andauernden Diskussion ist es eher unwahrscheinlich, dass ein funktionierendes Konsistenzmodell bereits im nächsten Kernel 4.1 umgesetzt wird. Möglicherweise müssen Nutzer noch bis mindestens bis Ende dieses Jahres warten, bis die Funktion wirklich nutzbar ist.

Rechteeinschränkung gegen Rowhammer-Angriff

Um den jüngst bekanntgewordenen Rowhammer-Angriff unter Linux zu erschweren, haben die Kernel-Hacker die Zugriffsrechte auf die Datei /proc/PID/pagemap eingeschränkt. Künftig darf darauf nur noch mit Root-Rechten zugegriffen werden. Allerdings müsste es möglicherweise später noch eine feinere Zugriffsverwaltung geben, um mögliche Probleme zu verhindern, schreibt Torvalds dazu. Allerdings funktioniert der für den Rowhammer-Angriff veröffentlichte Testcode auch ohne Zugriff auf Pagemap. Immerhin schränkt der Patch die Möglichkeiten eines solchen Angriffs ein und wird von den Kernel-Entwicklern begrüßt.

Verbesserungen in Grafiktreibern, Netzwerk und Dateisystemen 

eye home zur Startseite
IntOverflow 14. Apr 2015

Ähm ich weiß nicht wie du das geschafft hast mit 98 Updates und einmal booten. Vor 2...

tomatentee 13. Apr 2015

Wenn ich die von mir betreuten Server rebooten muss, muss ich das 24h im Vorraus...

elgooG 13. Apr 2015

Leider ist das in der Praxis nicht immer der Fall. Fährt man einen Server herunter, hei...

Beazy 13. Apr 2015

Volle Zustimmung! Wie soll man denn (und das gilt für jedes Problem) die beste Lösung...



Anzeige

Stellenmarkt
  1. ESG Elektroniksystem- und Logistik-GmbH, München
  2. teamix gmbH, Nürnberg, Mainz, München, Bayreuth
  3. BVU Beratergruppe Verkehr + Umwelt GmbH, Freiburg
  4. Daimler AG, Leinfelden-Echterdingen


Anzeige
Blu-ray-Angebote
  1. (u. a. The Hateful 8, James Bond Spectre, John Wick, Fifty Shades of Grey, London Has Fallen)
  2. 6,99€
  3. 5,99€ FSK 18

Folgen Sie uns
       

Anzeige
Whitepaper
  1. Hosting-Modell für flexible On Demand-Services
  2. Wissens-Guide und Kaufberatung für Cloud-Sicherheit
  3. Kriterien, Vorteile und Kosten/Nutzen von Cloud Services


  1. Konkurrenz zu Amazon Echo

    Hologramm-Barbie soll digitale Assistentin werden

  2. Royal Navy

    Hubschrauber mit USB-Stick sucht Netzwerkanschluss

  3. Class-Action-Lawsuit

    Hunderte Ex-Mitarbeiter verklagen Blackberry

  4. Rivatuner Statistics Server

    Afterburner unterstützt Vulkan und bald die UWP

  5. Onlinewerbung

    Youtube will nervige 30-Sekunden-Spots stoppen

  6. SpaceX

    Trägerrakete Falcon 9 erfolgreich gestartet

  7. Hawkeye

    ZTE bricht Crowdfunding-Kampagne ab

  8. FTTH per NG-PON2

    10 GBit/s für Endnutzer in Neuseeland erfolgreich getestet

  9. Smartphones

    FCC-Chef fordert Aktivierung ungenutzter UKW-Radios

  10. Die Woche im Video

    Die Selbstzerstörungssequenz ist aktiviert



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Prey angespielt: Das Monster aus der Kaffeetasse
Prey angespielt
Das Monster aus der Kaffeetasse
  1. Bethesda Softworks Prey bedroht die Welt im Mai 2017
  2. Ausblicke Abenteuer in Andromeda und Galaxy

Autonomes Fahren: Die Ära der Kooperitis
Autonomes Fahren
Die Ära der Kooperitis
  1. Neue Bedienungssysteme im Auto Es kribbelt in den Fingern
  2. Amazon Alexa im Auto, im Kinderzimmer und im Kühlschrank
  3. Focalcrest Mixtile Hub soll inkompatible Produkte in Homekit einbinden

Kernfusion: Angewandte Science-Fiction
Kernfusion
Angewandte Science-Fiction
  1. Kernfusion Wendelstein 7-X funktioniert nach Plan

  1. Re: Und was macht die Boulevardpresse draus?

    Vögelchen | 04:44

  2. Re: "Obi-Wan Kenobi, ihr seid meine letzte Hoffnung!"

    Prinzeumel | 04:38

  3. Re: Und wo liegt nun der Unterschied zu Alexa?

    Prinzeumel | 04:30

  4. Re: Die Entwicklung ist doch abzusehen...

    LinuxMcBook | 04:19

  5. Re: Ich kanns auch nicht mehr hören...

    FattyPatty | 03:18


  1. 14:00

  2. 12:11

  3. 11:29

  4. 11:09

  5. 10:47

  6. 18:28

  7. 14:58

  8. 14:16


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel