Abo
  • Services:
Anzeige
Linux 4.0 bringt Live-Patching mit.
Linux 4.0 bringt Live-Patching mit. (Bild: Liam Quinn/CC BY-SA 2.0)

Betriebssysteme: Linux 4.0 patcht sich selbst

Linux 4.0 bringt Live-Patching mit.
Linux 4.0 bringt Live-Patching mit. (Bild: Liam Quinn/CC BY-SA 2.0)

Sich selbst im laufenden Betrieb reparieren, das ist ab der jetzt erschienenen Version des Linux-Kernels 4.0 möglich - zumindest rudimentär. Die Funktion ist allerdings noch umstritten. Außerdem gibt es Abhilfe bei Rowhammer-Angriffen.

Mit etwa 9.000 Änderungen sind die Neuerungen in Linux 4.0 vergleichsweise gering, im vergangenen Kernel 3.19 waren es noch 11.400. Mit der Schnittstelle für Suses Kgraft und Red Hats Kpatch lassen sich in Linux 4.0 künftig Reparaturen im laufenden Betrieb ausführen. Das soll Downtimes verhindern. Allerdings ist das Live-Patching noch umstritten. Mit 4.0 statt 3.20 steht hingegen die Versionsnummer der aktuellen Ausgabe des Linux-Kernels fest. Linus Torvalds folgt damit seinem 2011 formulierten Plan, die Kernel-Nummern zu kürzen.

Anzeige

Live-Patching noch nicht ausgereift

Die wohl herausragende Neuerung von Linux 4.0: Es kann ohne nennenswerte Unterbrechungen bestimmte Patches einspielen. Dazu bringt der Kernel ein Framework für Suses Kgraft und Red Hats Kpatch mit, die beide bereits in den jeweiligen angepassten Linux-Kerneln der Distributionen zum Einsatz kommen.

Wie Entwickler Jiri Kosina im Kommentar zum Merge-Commit schreibt, gibt es bislang eine API für die gepatchten Kernel-Module und eine Userspace-API/ABI, um die Patches anzuwenden oder zu deaktivieren. Red Hat und Suse müssen ihre Userspace-Tools noch für den Kernel anpassen, doch einfache Sicherheitspatches lassen sich bereits integrieren.

Umstrittene Konsistenzprüfung

Streit gibt es allerdings um die Konsistenzprüfung beim Live-Patching. Ingo Molnar hat auf der Kernel-Mailingliste die Implementierung und das Design von Kpatch und Kgraft kritisiert. Sie seien "unfreiwillig ein verlängerter Arm des Security-Theaters". Bisher wird die in Kgraft umgesetzte Variante verwendet. Statt wie bei Kpatch das gesamte System anzuhalten, leitet Kgraft jeden einzelnen Prozess vom alten auf den neu gepatchten Kernel-Code um. Um diesen Vorgang zu beschleunigen, wurde wiederum das Stack-Tracing aus Kpatch eingebaut, das Kernel Stack Backtraces verwendet. Denn diese gelten unter einigen Entwicklern als zu unzuverlässig. Es habe in der Vergangenheit dort etliche Fehler gegeben. Noch vorhandene Bugs könnten erst dann auftauchen, wenn ein Live-Patch angewendet werde, argumentiert Molnar.

Molnar will stattdessen eine umfassendere Lösung: Demnach solle der aktuelle Zustand des Systems gespeichert werden. Anschließend könnte der neue Kernel mit Kexec geladen und der gespeicherte Zustand mit diesem wieder gestartet werden. Diese Idee sei nicht neu, schreibt Corbet. Einige Entwickler arbeiten seit längerem an dem Konzept der Seamless Kernel Upgrades. Der Kgraft-Entwickler Vojtech Pavlik argumentiert jedoch, dass ein solch komplexes System noch etwa zehn Jahre brauche, um umgesetzt zu werden.

Wegen der andauernden Diskussion ist es eher unwahrscheinlich, dass ein funktionierendes Konsistenzmodell bereits im nächsten Kernel 4.1 umgesetzt wird. Möglicherweise müssen Nutzer noch bis mindestens bis Ende dieses Jahres warten, bis die Funktion wirklich nutzbar ist.

Rechteeinschränkung gegen Rowhammer-Angriff

Um den jüngst bekanntgewordenen Rowhammer-Angriff unter Linux zu erschweren, haben die Kernel-Hacker die Zugriffsrechte auf die Datei /proc/PID/pagemap eingeschränkt. Künftig darf darauf nur noch mit Root-Rechten zugegriffen werden. Allerdings müsste es möglicherweise später noch eine feinere Zugriffsverwaltung geben, um mögliche Probleme zu verhindern, schreibt Torvalds dazu. Allerdings funktioniert der für den Rowhammer-Angriff veröffentlichte Testcode auch ohne Zugriff auf Pagemap. Immerhin schränkt der Patch die Möglichkeiten eines solchen Angriffs ein und wird von den Kernel-Entwicklern begrüßt.

Verbesserungen in Grafiktreibern, Netzwerk und Dateisystemen 

eye home zur Startseite
IntOverflow 14. Apr 2015

Ähm ich weiß nicht wie du das geschafft hast mit 98 Updates und einmal booten. Vor 2...

tomatentee 13. Apr 2015

Wenn ich die von mir betreuten Server rebooten muss, muss ich das 24h im Vorraus...

elgooG 13. Apr 2015

Leider ist das in der Praxis nicht immer der Fall. Fährt man einen Server herunter, hei...

Beazy 13. Apr 2015

Volle Zustimmung! Wie soll man denn (und das gilt für jedes Problem) die beste Lösung...



Anzeige

Stellenmarkt
  1. Daimler AG, Leinfelden-Echterdingen
  2. Sky Deutschland Fernsehen GmbH & Co. KG, Unterföhring bei München
  3. Robert Bosch GmbH, Stuttgart-Feuerbach
  4. Landesbetrieb IT.Niedersachsen, Hannover


Anzeige
Top-Angebote
  1. 299,00€
  2. 47,99€
  3. 29,97€

Folgen Sie uns
       


  1. Pixel 2 und Pixel 2 XL im Test

    Google fehlt der Mut

  2. Baden-Württemberg

    Unitymedia schließt Sendeplatzumstellung ab

  3. Gesetz gegen Hasskommentare

    Die höchsten Bußgelder drohen nur Facebook

  4. GPD Pocket im Test

    Winziger Laptop für Wenigtipper

  5. Neue WLAN-Treiber

    Intel muss WLAN und AMT-Management gegen Krack patchen

  6. Kabel-Radio

    Sachsen will auch schnelle UKW-Abschaltung im Kabel

  7. To Be Honest

    Facebook kauft Wahrheits-App

  8. Lüfter

    Noctua kann auch in Schwarz

  9. Microsoft

    Supreme Court entscheidet über die Zukunft der Cloud

  10. Windows 10

    Microsoft zeigt Fluent Design im Detailvideo



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
APFS in High Sierra 10.13 im Test: Apple hat die MacOS-Dateisystem-Werkzeuge vergessen
APFS in High Sierra 10.13 im Test
Apple hat die MacOS-Dateisystem-Werkzeuge vergessen
  1. MacOS 10.13 Apple gibt High Sierra frei
  2. MacOS 10.13 High Sierra Wer eine SSD hat, muss auf APFS umstellen

Passwortmanager im Vergleich: Das letzte Passwort, das du dir jemals merken musst
Passwortmanager im Vergleich
Das letzte Passwort, das du dir jemals merken musst
  1. 30.000 US-Dollar Schaden Admin wegen Sabotage nach Kündigung verurteilt
  2. Cyno Sure Prime Passwortcracker nehmen Troy Hunts Hashes auseinander
  3. Passwortmanager Lastpass ab sofort doppelt so teuer

Arktika 1 im Test: Monster-verseuchte Eiszeitschönheit
Arktika 1 im Test
Monster-verseuchte Eiszeitschönheit
  1. TPCast Oculus Rift erhält Funkmodul
  2. Oculus Go Alleine lauffähiges VR-Headset für 200 US-Dollar vorgestellt
  3. Virtual Reality Update bindet Steam-Rift in Oculus Home ein

  1. Re: Hab einen mit Linux bestellt.

    IchBIN | 15:27

  2. Re: unsere Gesellschaft ist einfach nur noch eine...

    Umaru | 15:26

  3. Re: Sind die Lüfter besonders gut, oder die Firma...

    tschick | 15:25

  4. Re: Bei "Intel Atom" habe ich aufgehört zu lesen

    Tet | 15:25

  5. Re: Hurra! Glashintergründe, was für eine...

    Arkarit | 15:25


  1. 15:00

  2. 14:26

  3. 13:15

  4. 11:59

  5. 11:54

  6. 11:50

  7. 11:41

  8. 11:10


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel