Abo
  • Services:

Linux: Chrome benötigt aktuelle Kernel-Features

Die Entwickler des Chrome-Browsers wollen künftig eine Funktion zum Synchronisieren von Sandbox-Threads einsetzen, die erst mit dem Kernel 3.17 eingeführt wurde. Nutzer von Distributionen mit älteren Kernels haben damit ein Problem. Das betrifft sogar das noch nicht veröffentlichte Debian Jessie.

Artikel veröffentlicht am , Hanno Böck
Der Chrome-Browser unter Linux nutzt aktuelle Kernel-Features.
Der Chrome-Browser unter Linux nutzt aktuelle Kernel-Features. (Bild: Larry Ewing/Google)

Nutzer von Chrome und dessen freiem Pendant Chromium werden künftig Schwierigkeiten haben, den Browser auf älteren Linux-Versionen zu nutzen. Denn die Google-Entwickler planen, künftig eine Sicherheitsfunktion des Linux-Kernels zu nutzen, die erst seit Kurzem zur Verfügung steht. Eine Unterstützung für ältere Kernels ohne diese Funktion ist nicht geplant. Die nächste Debian-Version Jessie (8.0) wird mit dem Kernel 3.16 ausgeliefert werden, der diese Funktion noch nicht hat. Ob es einen Backport geben wird, ist unklar.

Erweiterung für Seccomp-Sandbox

Stellenmarkt
  1. AraCom IT Services AG, Augsburg, München, Stuttgart, Bamberg
  2. B. Strautmann & Söhne GmbH & Co. KG, Bad Laer

Google-Entwickler Kees Cook hatte im vergangenen Sommer eine Erweiterung der Seccomp-Funktion von Linux entwickelt. Dabei handelt es sich um eine Erweiterung namens Tsync, welche die Synchronisierung von verschiedenen Seccomp-Threads erleichtert. Seccomp bietet Programmen die Möglichkeit, die Rechte von einzelnen Subprozessen einzuschränken. Chrome nutzt diese Funktion für seine Sandbox-Funktionalität. Das Ziel dabei: Eine Sicherheitslücke, die durch eine bösartige Webseite ausgenutzt wird, soll nicht gleich Zugriff auf das gesamte System ermöglichen.

Die Chrome-Entwickler planen nun, diese Tsync-Funktion künftig für die Linux-Version des Browsers vorauszusetzen. Das führt zwar zu mehr Sicherheit im Browser, für viele Nutzer dürfte es jedoch Ärger bedeuten. Der Kernel 3.17 ist erst im Oktober 2014 veröffentlicht worden. Bei Ubuntu hat man sich entschlossen, das entsprechende Feature zurückzuportieren. Aktuelle Ubuntu-Versionen nutzen einen Kernel-Patch, der die entsprechende Funktionalität auch für ältere Kernel-Versionen zur Verfügung stellt.

Im Moment sieht es nicht so aus als würde Debian sich ebenfalls zu einem Backport entschließen. Debian-Entwickler Ben Hutchings zeigte in einem Mailinglistenthread wenig Interesse an der neuen Funktion. Es höre sich wie ein guter Grund an, keine Google-Spyware mehr zu nutzen, lautete Hutchings lapidarer Kommentar. Für Debian-Nutzer heißt das möglicherweise, dass sie in den nächsten Jahren keine Möglichkeit haben, auf einem Stable-System eine aktuelle Version von Chrome oder Chromium einzusetzen.

Stabile Versionen versus schnelle Entwicklung

Generell zeigt sich hier ein Konflikt zwischen sehr unterschiedlichen Entwicklungsstrategien. Die Chrome-Entwickler drängen auf die Einführung von neuen Funktionen und haben auch in der Vergangenheit wenig Interesse daran gezeigt, ältere Systeme zu unterstützen. Sie empfehlen Nutzern, auf neuere Kernel-Versionen umzusteigen. Debian wiederum möchte über mehrere Jahre ein stabiles System bereitstellen, in das nur wenige Änderungen aufgenommen werden. Das ist einerseits verständlich; dass dabei an sich sinnvolle neue Sicherheitsfeatures nicht genutzt werden können, kann aber eigentlich nicht im Interesse der Debian-Community sein.

Nachtrag vom 10. März 2015, 16:33 Uhr

Chrome-Entwickler Julien Tinnes hat auf die Diskussion reagiert und in einer Mitteilung an eine Entwicklermailingliste einige Dinge klargestellt. Demnach benötigt zurzeit keine Version von Chrome oder Chromium die Tsync-Funktionalität. Vielmehr prüfe der Browser beim Start, ob diese Funktion verfügbar ist, und nutze sie nur dann. Ob zukünftige Versionen von Chrome/Chromium Tsync voraussetzen, schreibt Tinnes nicht. Ob der Browser Tsync nutzt, kann man als Nutzer prüfen, indem man die Spezial-URL chrome://sandbox aufruft.

Bei Problemen, die zurzeit mit bestimmten Kernelversionen und aktuellen Chrome-Releases auftreten, handelt es sich um Bugs. Tinnes bemühte sich nach den Berichten zu dem im Artikel bereits erwähnten Bug, weitere Informationen einzuholen. Zurzeit ist die genaue Ursache des Fehlers unklar.



Anzeige
Hardware-Angebote
  1. (reduzierte Überstände, Restposten & Co.)
  2. 169,90€ + Versand
  3. ab 225€

Lala Satalin... 11. Mär 2015

Das konnte man sehr wohl sehen... Aber ok... Man konnte das mit dem Männeken übrigens...

Stebs 11. Mär 2015

Die seccomp Sandbox des Kernels gibt es seit 2005. Das verbesserte Seccomp-BPF Sandbox...

hannob (golem.de) 10. Mär 2015

Ich hab jetzt ein Update in den Artikel eingefügt. Genaugenommen haben wir aber nichts...

George99 09. Mär 2015

Da alle Ubuntus bis runter zu 12.04 LTS das TSYNC-Feature nachgerüstet per backport...

DASPRiD 09. Mär 2015

Ich hatte mich beim letzten neuen Server auch aus mittlerweile unerfindlichen Gründen...


Folgen Sie uns
       


Samsung Galaxy S10 Plus - Test

Das Galaxy S10+ ist Samsungs neues, großes Top-Smartphone. Im Test haben wir uns besonders die neue Dreifachkamera angeschaut.

Samsung Galaxy S10 Plus - Test Video aufrufen
Adblock Plus: Adblock-Filterregeln können Code ausführen
Adblock Plus
Adblock-Filterregeln können Code ausführen

Unter bestimmten Voraussetzungen können Filterregeln für Adblocker mit einer neuen Funktion Javascript-Code in Webseiten einfügen. Adblock Plus will reagieren und die entsprechende Funktion wieder entfernen. Ublock Origin ist nicht betroffen.
Von Hanno Böck


    Days Gone angespielt: Zombies, Bikes und die Sache mit der Benzinpumpe
    Days Gone angespielt
    Zombies, Bikes und die Sache mit der Benzinpumpe

    Mit dem nettesten Biker seit Full Throttle: Das Actionspiel Days Gone schickt uns auf der PS4 ins ebenso große wie offene Abenteuer. Trotz brutaler Elemente ist die Atmosphäre erstaunlich positiv - beim Ausprobieren wären wir am liebsten in der Welt geblieben.
    Von Peter Steinlechner


      Falcon Heavy: Beim zweiten Mal wird alles besser
      Falcon Heavy
      Beim zweiten Mal wird alles besser

      Die größte Rakete der Welt fliegt wieder. Diesmal mit voller Leistung, einem Satelliten und einer gelungenen Landung im Meer. Die Marktbedingungen sind für die Schwerlastrakete Falcon Heavy in nächster Zeit allerdings eher schlecht.
      Von Frank Wunderlich-Pfeiffer und dpa

      1. SpaceX Raketenstufe nach erfolgreicher Landung umgekippt
      2. Raumfahrt SpaceX zündet erstmals das Triebwerk des Starhoppers
      3. Raumfahrt SpaceX - Die Rückkehr des Drachen

        •  /