Профиль: Аноним (вход | регистрация) неRU opennet.me  
The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

·30.08 В калифорнийском законе о верификации возраста утверждено исключение для открытых проектов (67 +4)
  Сенат и Ассамблея штата Калифорния утвердили внесение связанных с открытым ПО поправок "AB-1856" в принятый в Калифорнии закон о верификации возраста. В новой редакции закона добавлено исключение для проектов под открытыми лицензиями, разрешающими копирование, распространение и внесение изменений в код. Ранее аналогичные поправки были утверждёны в штате Колорадо и вошли в принятый в начале мая финальный вариант закона CO SB51.

Поправки сужают понятия "провайдер операционной системы" и "приложение", к которым применяются требования по обеспечению верификации возраста. Из действия закона выведены физические и юридические лица, распространяющие операционные системы или приложения под открытыми лицензиями.

Отдельные исключения утверждены для распространителей программного обеспечения, которое не предлагается потребителям в форме отдельных исполняемых файлов через магазины-каталоги приложений, а также для платформ, распространяющих дополнения для приложений. Таким образом из области действия закона выпадают каталоги дополнений для браузеров и пакеты, распространяемые через репозитории дистрибутивов и устанавливаемые пакетными менеджерами, такими как apt, dnf и pacman.

В соответствии с новыми требованиями разработчики открытых приложений и дистрибутивы, такие как Fedora, Ubuntu, Arch Linux и Debian, поставляющие открытое ПО, не обязаны выполнять требования по верификации возраста. При этом до конца не ясен статус дистрибутивов и платформ, таких как SteamOS, помимо открытых компонентов включающих проприетарные программы или завязанных на внешние проприетарные каталоги приложений.

Принятый в Калифорнии Закон о верификации возраста предписывает добавление в операционные системы возможности для указания возраста пользователя на этапе регистрации учётной записи и предоставления приложениям программного интерфейса для определения возраста текущего пользователя. В соответствии с требованиями закона, загруженные и запущенные приложения должны иметь возможность получать от операционной системы информацию о возрасте в 4 градациях: младше 13 лет, от 13 до 16 лет, от 16 до 18 лет, 18 лет и старше.

Разработчик приложения должен использовать полученную информацию о возрасте для соблюдения законодательства о защите детей в интернете. За невыполнение требований предусмотрены штрафы до $2500 за неумышленное и до $7500 за умышленное нарушение в отношении каждого пострадавшего ребёнка. Закон вступает в действие в Калифорнии 1 января 2027 года, а в Колорадо - 1 июля 2028 года.

Помимо этого, 17 марта в Бразилии вступил в силу закон 15.211/2025 "Digital ECA", который отличается значительными штрафами и жёсткими требованиями - производителям операционных систем и магазинов приложений необходимо проводить строгую проверку возраста с применением методов верификации, таких как проверка документов или прохождение аутентификации в уполномоченных сервисах. При этом из области действия закона выведена "базовая функциональность, необходимая для работы интернета, включая открытые и универсальные технические протоколы и стандарты", а основная ответственность ложится не на операционные системы, а на приложения, которые при необходимости должны внедрять собственные механизмы для предотвращения несанкционированного доступа несовершеннолетних.

  1. Главная ссылка к новости
  2. OpenNews: Поправки в калифорнийский закон, разрешающие не верифицировать возраст в открытых проектах
  3. OpenNews: В законопроект о верификации возраста CO SB51 добавлено исключение для открытых проектов
  4. OpenNews: Проект Arch Linux 32 заблокировал доступ из Бразилии из-за закона о верификации возраста
  5. OpenNews: В Калифорнии утверждён законопроект об интеграции в ОС API для проверки возраста
  6. OpenNews: Создан дистрибутив Ageless Linux для противодействия законам о проверке возраста
Обсуждение (67 +4) | Тип: К сведению |


·30.08 Релиз дистрибутива для создания межсетевых экранов pfSense CE 2.9.0 (10 –1)
  Опубликован релиз дистрибутива для создания межсетевых экранов и сетевых шлюзов pfSense CE 2.9.0 (Community Edition). Дистрибутив основан на кодовой базе FreeBSD с задействованием наработок проекта m0n0wall и пакетного фильтра pf. Для загрузки новой версии следует использовать инсталлятор.

Управление дистрибутивом производится через web-интерфейс. Для организации выхода пользователей в проводной и беспроводной сети может быть использован Captive Portal, NAT, VPN (IPsec, OpenVPN) и PPPoE. Поддерживается широкий спектр возможностей по ограничению пропускной способности, лимитирования числа одновременных соединений, фильтрации трафика и создания отказоустойчивых конфигураций на базе CARP. Статистика работы отображается в виде графиков или в табличном виде. Поддерживается авторизация по локальной базе пользователей, а также через RADIUS и LDAP.

Основные изменения:

  • Компоненты базовой системы обновлены до FreeBSD 16-CURRENT. Обновлены версии программ, например, PHP 8.5, OpenSSL 3.5.7, OpenSSH 10.3p1, Kea 3.0.2, Unbound 1.24.2, strongSwan 6.0.3.
  • В SSH-сервере предоставлена возможность использования постквантовых алгоритмов шифрования, отключена поддержка устаревших и ненадёжных криптоалгоритмов.
  • Прекращена поддержка криптографических ключей длиной менее 2048 бит. При обнаружении в процессе обновления ненадёжных или просроченных сертификатов доступа к web-интерфейсу система автоматически сгенерирует и установит новый сертификат.
  • Добавлена функция для автоматического продления срока действия самоподписанных сертификатов или сертификатов, выпущенных встроенным удостоверяющим центром (CA).
  • Добавлена частичная экспериментальная поддержка нового режима трансляции адресов "Port Restricted Cone", реализующего динамический маппинг между исходным портом клиента и внешним IP-адресом (корректно работает в ситуации, когда несколько разных клиентов используют один и тот же номер исходного порта при подключении к одному хосту).
  • Прекращена публикация изменений к web-интерфейсу в общедоступном git-репозитории.

  1. Главная ссылка к новости
  2. OpenNews: Релиз дистрибутива для создания межсетевых экранов pfSense CE 2.8.0
  3. OpenNews: Релизы дистрибутивов для создания межсетевых экранов IPFire 2.29 Core 186 и NethSecurity 8.0
  4. OpenNews: Релиз дистрибутива для создания межсетевых экранов NethSecurity 8.3
  5. OpenNews: Опубликована Linux-версия межсетевого экрана приложений Little Snitch
  6. OpenNews: Выпуск дистрибутива для создания межсетевых экранов OPNsense 26.7
Обсуждение (10 –1) | Тип: Программы |


·30.08 Выпуск операционной системы ReactOS 0.4.16 (90 +25)
  После полутора лет разработки представлен релиз операционной системы ReactOS 0.4.16, нацеленной на обеспечение совместимости с программами и драйверами Microsoft Windows, а также предлагающий оформление в стиле Windows. Операционная система находится на альфа-стадии разработки. Для загрузки подготовлен загрузочный ISO-образ (198 МБ). Код проекта распространяется под лицензиями GPLv2 и LGPLv2.

После прошлого выпуска внесено 2808 изменений и закрыто 381 отчётов о проблемах. Ключевые изменения:

  • Предложен унифицированный BootCD, сочетающий в одном iso-файле Live-окружение для ознакомления с системой и инсталлятор для установки ReactOS на постоянный носитель.
  • Добавлен графический интерфейс для установки, обновления и восстановления системы, пришедший на смену ранее предлагаемому текстовому инсталлятору. Новый инсталлятор оформлен в форме многостраничного "мастера" и оснащён редактором дисковых разделов.
  • Улучшена совместимость с проприетарными видеодрайверами. Среди прочего, устранено проседание производительности при использовании драйверов NVIDIA и решены проблемы с появлением чёрного экрана в OpenGL-приложениях при использовании драйверов AMD. Благодаря внедрению подсистем KMDF (Kernel-Mode Driver Framework) и WDDM (Windows Display Driver Model) удалось реализовать поддержку большинства видеодрайверов, доступных для Windows XP и Windows Server 2003.
  • Добавлен новый драйвер sklhdaudbus для HD Audio, построенный с использованием фреймворка KMDF (Kernel Mode Driver Framework) и позволяющий использовать любые контроллеры HD Audio, совместимые с Windows XP и Windows Server 2003. Драйвер корректно поддерживает переход в спящий режим, предоставляет возможность доступа к AudioDSP на платформах Intel и совместим с драйверами для QEMU и VMWare. Улучшено определение звуковых устройств и повышена бинарная совместимость со звуковым стеком Windows. В интерфейсе настройки звука обеспечено корректное сохранение между перезагрузками состояния ползунков громкости и баланса.

  • Реализован новый ATA-драйвер хранилища, поддерживающий работу с устройствами SATA, PATA, ATAPI, AHCI и SCSI, решивший проблемы с задержками при загрузке и совместимый с виртуальными машинами Hyper-V.
  • В утилите chkdsk реализована возможность проверки и восстановления целостности разделов с ФС FAT при использовании драйвера Microsoft FastFAT.
  • Добавлена утилита cleanmgr с графическим интерфейсом для чистки лишней информации на диске (например, очистки корзины и удаления временных файлов). Программа совместима с расширениями для утилиты Windows Disk Cleanup, определяющими логику удаления остаточных и временных файлов от сторонних программ и системы.
  • Добавлен новый драйвер DC21X4 для сетевых адаптеров DECchip 21x4, востребованный при использовании систем виртуализации, таких как Microsoft Virtual PC 2007 и Hyper-V Generation 1.
  • Добавлена поддержка асинхронных сетевых операций.
  • Реализован новый тип установки - Server Core, выступающий аналогом режима Windows Server Core для загрузки системы без графической оболочки (без explorer shell), но с полноценной подсистемой Win32 для запуска серверных программ.
  • Прекращена строгая привязка к API Windows Server 2003, что позволило начать работу по синхронизации с кодовой базой Wine 10 (ранее использовался код из Wine 2.x и 3.x). В состав включена прослойка WineVDM для запуска 16-разрядных приложений Windows.

  1. Главная ссылка к новости
  2. OpenNews: Выпуск операционной системы ReactOS 0.4.15
  3. OpenNews: Loss32 - Windows-подобная система, похожая на ReactOS, но на ядре Linux
  4. OpenNews: В ReactOS обеспечена совместимость с проприетарными видеодрайверами
  5. OpenNews: В ReactOS реализованы единый BootCD, графический установщик и экспериментальная поддержка ARM64
  6. OpenNews: В ReactOS продемонстрирован запуск игры Half-Life 2 и реализован первый системный вызов из Windows Vista
Обсуждение (90 +25) | Тип: Программы |


·29.08 98% запросов к git.kernel.org формируют боты, создавая огромную паразитную нагрузку (162 +15)
  Константин Рябцев, администратор инфраструктуры kernel.org, опубликовал результаты анализа трафика сервиса git.kernel.org, позволяющего просматривать содержимое git-репозиториев проектов, связанных с разработкой ядра Linux. Ежедневно сервис обрабатывает около 6 млн запросов информации о коммитах, из которых 66% приходятся на ботов, которых удаётся блокировать при помощи системы Anubis. 33% запросов проходят проверку системы Anubis, разрешающей вход только после подбора на языке JavaScript значения, хэш SHA-256 от которого в сочетании с выданной сервером строкой содержит определённое число лидирующих нулей (данная задача требует ресурсов CPU для решения, но не требует ресурсов для проверки).

Точно определить кто из этих 33% люди, а кто продвинутые боты, невозможно, но по характеру обращений сделан вывод, что общая доля легитимных запросов примерно 2%, а остальные 98% приходятся на скрапперы. Одним из признаков ботов рассматриваются прямые запросы старых коммитов в случайных старых ветках, которые маловероятно, что могут понадобиться людям в работе. Активность ботов создаёт огромную паразитную нагрузку на серверы так как вместо того, чтобы один раз загрузить весь код и историю коммитов через операцию "git clone" боты отправляют миллиарды запросов, перебирая все варианты обращения через web-интерфейс и многократно запрашивая одни и те же данные с разными параметрами.

Блокировка ботов по IP-адресам и автономным системам достаточно быстро перестала работать, так как боты перешли на отправку запросов с миллионов случайных IP-адресов из домашних или мобильных сетей, полученных в результате активности ботнетов или монетизации браузерных дополнений. С каждого адреса отправляется лишь 4-5 запросов, поэтому блокировать их на уровне межсетевого экрана бесполезно.

Какое-то время блокировать боты помогала система Anubis, но со временем боты адаптировали для выполнения предлагаемых в Anubis вычислений. Среди прочего боты научились решать задачу 5 уровня сложности, а дальше повышать уровень проблематично, так как даже пятый уровень требует нескольких секунд вычислений и сильно раздражает легитимных пользователей.

В итоге, на обслуживание запросов скрапперов в инфраструктуре kernel.org приходится тратить больше ресурсов, чем на все остальные виды легитимных операций, включая "git clone". На 5 серверах, обслуживающих git.kernel.org, в любой момент времени 14-16 из имеющихся 90 ядер CPU постоянно заняты отображением git-коммитов для ботов. Для того чтобы снизить нагрузку администраторы теперь пытаются урезать возможности сервиса, отключить некоторые ресурсоёмкие операции, ограничить анонимный доступ и сократить число доступных для навигации ссылок.

  1. Главная ссылка к новости
  2. OpenNews: Браузерные дополнения вовлекают в построение распределённой сети скрапинга для AI-ботов
  3. OpenNews: Перегрузка инфраструктуры KDE, GNOME, Fedora, Codeberg и SourceHut из-за ИИ-индексаторов
  4. OpenNews: Cloudflare, Google, Mozilla и Microsoft развивают механизм для отсеивания web-ботов
  5. OpenNews: PyPI, Сrates.io, Packagist и Maven подняли вопрос сохранения устойчивости инфраструктуры
  6. OpenNews: По статистике Cloudflare 6.8% интернет-трафика является потенциально мусорным
Обсуждение (162 +15) | Тип: Тема для размышления |


·29.08 Выпуск дистрибутива openKylin 3.0, развиваемого крупнейшими китайскими компаниями (54 +7)
  Опубликован выпуск Linux-дистрибутива openKylin 3.0, развиваемого Китайской электронной корпорацией при участии нескольких сотен различных китайских организаций, образовательных учреждений, исследовательских центров, производителей программного обеспечения и оборудования. Дистрибутив развивает собственную, независимую от других дистрибутивов, пакетную базу. Разработка ведётся под открытыми лицензиями (в основном GPLv3) в репозиториях, размещённых на gitee.com. Готовые установочные сборки сформированы для архитектур X86_64 (8 ГБ), ARM64 (6.7 ГБ), Loong64 (4.3 ГБ) и RISC-V (5 ГБ) в вариантах для серверов и десктоп-систем.

В дистрибутиве задействована пользовательская оболочка UKUI (Ultimate Kylin User Interface), придерживающаяся классической модели организации рабочего стола для ПК и предоставляющая опциональный режим для планшетов, управляемый с сенсорного экрана и поддерживающий экранную клавиатуру. Изначально пользовательская оболочка была основана как форк рабочего стола MATE, но впоследствии была практически полностью переделана и переведена на компоненты, написанные на языке С++ с использованием библиотеки Qt, но частично заимствованные из KDE или созданные с нуля.

В качестве основной панели применяется форк панели от проекта LXQt, но боковая панель и меню созданы собственными силами. Центр управления приложениями и конфигуратор основаны на компонентах из KDE. Для управления звуком задействован мультимедийный сервер PipeWire. В качестве файлового менеджера предлагается Peony, переписанный на Qt форк Caja/Nautilus из MATE.

Из специфичных возможностей openKylin выделяется механизм управления жизненным циклом процессов "Graded Freeze", позволяющий замораживать неиспользуемые приложения, не завершая их работу, но возвращая системе выделенные процессам ресурсы. Graded Freeze также даёт возможность расставлять разным классам приложений разные приоритеты выполнения и потребления ресурсов.

В дистрибутиве имеются встроенные средства для интеграции с мобильными устройствами под управлением платформы Android, организации взаимодействия между системными устройствами и Android-устройствами, предоставления доступа к экрану, синхронизации файлов и поиска. Для запуска мобильных приложений, написанных для Android, предоставляется специальное окружение KMRE. Запуск Windows-приложений обеспечивается при помощи Wine.

Изменения в версии openKylin 3.0:

  • Обеспечена интеграция AI-агента KylinBot, позволяющего применять AI во всех частях системы. Добавлен AI-инструментарий Kylin-CUA для автоматизации действий на рабочем столе. При помощи протокола MCP AI-агент может использоваться для работы с системными утилитами, выполнения действий с рабочим столом, управления системой, дисплеем, сетью и периферийными устройствами. Поддерживается подключение альтернативных AI-агентов, таких как WorkBuddy, OpenClaw и Raccoon Work. Для разработки собственных AI-расширений и задействования альтернативных больших языковых моделей предложен AI SDK.
  • Реализована поддержка механизма Air Gestures, позволяющего управлять системой при помощи жестов руками перед камерой (например, взмах ладонью вверх и вниз для прокрутки или сжатие ладони в кулак для создания скриншота).
  • Рабочий стол обновлён до версии UKUI 4.24. Задействован новый композитный менеджер WLCOM, использующий Wayland.
  • Панель задач разделена на три независимые визуальные зоны для пиктограмм закреплённых/запущенных приложений, виджетов и системного лотка.
  • Добавлена поддержка голосового ввода и экранного ридера.
  • Реализованы динамические обои рабочего стола.
  • В файловом менеджере расширены функции предпросмотра содержимого и выполнения операций над группой файлов в пакетном режиме.
  • Интегрирована поддержка постквантовых алгоритмов шифрования ML-KEM-768, ML-DSA-2 и SLH-DSA-128s. Задействована криптографическая библиотека openHiTLS, созданная китайскими организациями.
  • В состав включены аналоги утилит wget и time, переписанные на Rust.
  • Добавлена поддержка 18 языков, включая русский.
  • Обновлены версии программ, включая ядро Linux 7.0, GCC 15, glibc 2.42, LLVM 22, JDK 25, glibc 2.42, Python 3.14, Mesa 26, Wayland 1.24, Qt 6.8, GTK 4.22, OpenSSL 3.5, NetworkManager 1.54, PipeWire 1.6, FFmpeg 8.




  1. Главная ссылка к новости
  2. OpenNews: Представлен дистрибутив openKylin 1.0, развиваемый крупнейшими китайскими компаниями
  3. OpenNews: Выпуск Linux-дистрибутива openEuler 20.03, развиваемого компанией Huawei
  4. OpenNews: Компания Huawei передала дистрибутив openEuler некоммерческой организации Open Atom
  5. OpenNews: Выпуск дистрибутива Deepin 25.2, развивающего собственное графическое окружение
  6. OpenNews: Китай переводит некоторые госучреждения с Windows на Linux
Обсуждение (54 +7) | Тип: Программы |


·29.08 Игровой движок Luanti удалён из Google Play из-за ошибочной жалобы, сгенерированной AI (82 –14)
  Разработчики свободного игрового движка Luanti, позволяющего создавать игры в стиле Minecraft, сообщили об удалении мобильного приложения проекта из каталога Google Play после поступления жалобы о нарушении авторских прав, связанных с игрой Minecraft. Блокировка произведена на основании действующего в США Закона об авторском праве в цифровую эпоху (DMCA). Жалоба отправлена от имени Microsoft компанией Tracer.AI, специализирующейся на использовании AI для автоматического поиска нарушений и отправки требований удаления контента.

Разработчики Luanti настаивают, что обвинение в нарушении авторских прав не соответствует действительности и удаление произведено необоснованно из-за непроверенного вручную ложного срабатывания AI-системы компании Tracer.AI. Отправленная жалоба не содержит доказательств нарушения и включает только размытые общие формулировки, утверждающие о поставке в составе приложения ассетов, скопированных из оригинальной игры Minecraft. Какие именно компоненты Luanti нарушают авторские права не указано, упоминается лишь общий факт регистрации прав на продукт Minecraft Java Edition 1.9 в Бюро авторского права США.

Разработчики Luanti подали апелляцию, но в прошлый раз восстановление приложения в Google Play, удалённого после ложной жалобы, заняло 46 дней вместо 10-14 дней, определённых в законе DMCA. В апелляции заявлено, что приложение Luanti не содержит проприетарного кода и ассетов из Minecraft или других игр. В состав входит только движок, инструменты для создания контента и простейшие примеры текстур собственной разработки (пример готовой игры не входит в поставку с 2023 года). Сама концепция использования вокселей не может быть интеллектуальной собственностью Microsoft, так как элементы использования текстурированных 3D-кубов для формирования окружающего пространства применялись в играх до появления Minecraft, например, в игре Infiniminer.

Похожие инциденты с ошибочным удалением по требованию Tracer.AI уже фиксировались в прошлом. Например, в феврале по ложной жалобе от Tracer.AI из каталога Steam была удалена игра Allumeria, но вскоре восстановлена после публичной огласки и отзыва заявления о нарушении интеллектуальной собственности Microsoft. В 2023 году компания Tracer.AI уже добивалась удаления из Google Play Android-приложения Luanti, но после апелляции приложение было восстановлено.

  1. Главная ссылка к новости
  2. OpenNews: Релиз свободного воксельного игрового движка Luanti 5.15.0
  3. OpenNews: Игровой движок Minetest переименован в Luanti
  4. OpenNews: GitLab заблокировал BPC, браузерное дополнение для обхода Paywall
  5. OpenNews: Компания Nintendo добилась блокировки 8535 репозиториев с форками эмулятора Yuzu
  6. OpenNews: GitHub заблокировал репозиторий Rockchip после жалобы о перелицензировании кода FFmpeg
Обсуждение (82 –14) | Тип: К сведению | Интересно


·29.08 Разработчики Debian проголосовали за ответственное использование AI при разработке (75 +20)
  Опубликованы результаты общего голосования (GR, general resolution) разработчиков проекта Debian, участвующих в сопровождении пакетов и поддержании инфраструктуры, на котором был рассмотрен вопрос использования больших языковых моделей и AI-инструментов при разработке дистрибутива. В голосовании победил пятый пункт "Ответственное использование генеративного AI".

Выбранный вариант не одобряет, но и не запрещает применение AI при разработке, поддержке, создании документации и формировании пакетов. Признаётся, что при ответственном использовании AI-инструменты могут существенно повысить производительность труда участников, освободить от рутины и высвободить время для более сложной и творческой работы.

К созданному через AI коду предложено применять те же стандарты качества и лицензионные требования, что и коду написанному вручную. Не рекомендуется передача результатов работы AI без проверки, тестирования и понимания сути изменения. Вся ответственность за подготовленные через AI изменения ложится на разработчиков, передавших их в проект. Вопросы с авторскими правами и лицензированием работ, созданных через AI, решаются в рамках уже существующей политики Debian.

Раскрытие информации об использовании AI рекомендуется, но не является обязательным. Запрещено применение сторонних AI-сервисов для работы с конфиденциальными данными, такими как ключи доступа и учётные данные, а также для разбора ещё публично не обнародованных уязвимостей. Совершение массовых автоматизированных действий при помощи AI требует предварительного обсуждения и должно выполняться под надзором человека.

  1. Главная ссылка к новости
  2. OpenNews: Началось голосование о допустимости использования AI при разработке Debian
  3. OpenNews: Проект Debian проводит общее голосование о допустимости применения AI при разработке
  4. OpenNews: Проект Debian начал общее голосование по критериям открытости AI-моделей
Обсуждение (75 +20) | Тип: К сведению |


·28.08 В Android вводят требования к потреблению памяти приложениями (91 +32)
  Компания Google объявила о введении нового требования к качеству приложений для платформы Android, нацеленному на сокращение потребления памяти приложениями в условиях дефицита оперативной памяти на рынке смартфонов. Требования начнут применяться с февраля 2027 года. Приложения, метрики работы которых превышают пороговые значения, могут столкнуться с ограничениями на публикацию в каталоге Google Play и снижением места в выдаче.

Метрики, которые будут отслеживаться для выявления проблем с потреблением памяти:

  • Потребление динамической памяти (RSS + данные, вытесненные в раздел подкачки) при активном состоянии приложения и работе в фоне.
  • Использование памяти под битовые карты изображений (bitmap), которые не должны занимать память, когда приложение не отображается и работает в фоне.
  • Оптимизация исполняемого кода в формате DEX (Dalvik Executable). Приложения должны использовать инструменты, такие как R8, для оптимизации DEX-кода, удаления неиспользуемых конструкций и обфускации (задействование коротких имён классов, методов и полей) для уменьшения размера данных, загружаемых в память.

Пороговые значения определены в зависимости от объёма оперативной памяти, которой оснащено устройство. Например, на устройствах с 4 ГБ ОЗУ приложение может израсходовать не более 2 ГБ памяти в активном состоянии и 1 ГБ при работе в фоне, на устройствах с 8 ГБ ОЗУ - 2.25 ГБ и 1.5 ГБ, c 12 ГБ ОЗУ - 3.25 ГБ и 1.75 ГБ, с 16 ГБ ОЗУ - 4.25 ГБ и 2 ГБ соответственно. Для игр лимиты выше: на устройствах с 4 ГБ ОЗУ игра может занять не более 2.25 ГБ памяти в активном состоянии и 2 ГБ при работе в фоне, на устройствах с 8 ГБ ОЗУ - 3.5 ГБ и 2.75 ГБ, c 12 ГБ ОЗУ - 4 ГБ и 3.2 ГБ, с 16 ГБ ОЗУ - 5 ГБ и 3.5 ГБ.

Помимо этого вводятся требования к бесшовному переносу приложений при смене устройства. С апреля 2027 года все приложения, кроме игр, поддерживающие вход в учётную запись, должны автоматически восстанавливать состояние при переносе на новое устройство при помощи API Android Restore Credentials.

Дополнительно можно отметить добавление в ветку Android 17 возможностей для повышения безопасности сетевых соединений:

  • Включение поддержки TLS-расширения ECH (Encrypted ClientHello) для скрытия домена в HTTPS-трафике. ECH продолжает развитие расширения ESNI (Encrypted Server Name Indication) и используемого для шифрования информации о параметрах TLS-сеансов, таких как запрошенное доменное имя. Ключевое отличие ECH от ESNI в том, что в ECH вместо шифрования на уровне отдельных полей целиком шифруется всё TLS-сообщение ClientHello, что позволяет блокировать утечки через поля, которые не охватывает ESNI, например, поле PSK (Pre-Shared Key).
  • Добавление запроса полномочий для сканирования локальной сети приложениями или подключения к устройствам в локальной сети (Local Network Protection).
  • Включение по умолчанию механизма CT (Certificate Transparency), обеспечивающего ведение публичного лога всех выданных и отозванных сертификатов. CT позволяет выявлять сертификаты, созданные в обход штатных рабочих процессов удостоверяющего центра (например, скрытое создание сертификата в результате злоупотребления сотрудника или компрометации удостоверяющего центра).
  • Мобильным операторам предоставлена возможность отключения поддержки сети 2G по умолчанию для блокирования атак, использующих принудительное переключение смартфона на сеть 2G для обхода механизмов фильтрации спама и доставки мошеннических SMS.

  1. Главная ссылка к новости
  2. OpenNews: Google планирует обязать OEM-производителей выпускать обновления безопасности для Android-устройств
  3. OpenNews: Google вводит в Chrome обязательное логирование для SSL-сертификатов
  4. OpenNews: Выпуск мобильной платформы Android 17
  5. OpenNews: В Firefox и Cloudflare включена поддержка ECH для скрытия домена в HTTPS-трафике
  6. OpenNews: Google начнёт помечать Android-приложения, злоупотребляющие фоновым выполнением
Обсуждение (91 +32) | Тип: К сведению |


·28.08 Дистрибутив Artix вернулся с XLibre на X.Org Server (146 +31)
  Разработчики дистрибутива Artix Linux объявили о прекращении поддержки XLibre и возвращении сборок на использование X.Org Server, начиная с выпуска Artix 2026.08. Пакеты XLibre больше не будут распространяться и на уже установленных системах будут заменены на пакеты с X.Org Server. Artix был одним из первых проектов, полностью перешедших на XLibre. Дистрибутив основан на пакетной базе Arch Linux и примечателен использованием вместо systemd системных менеджеров openrc, runit, dinit и s6, на выбор пользователя.

В качестве причины отказа от использования XLibre упоминается слишком большое число сообщений о проблемах, публикуемых пользователями на форуме. Подобные публикации привели к негативной реакции со стороны проекта XLibre и травле одного из разработчиков Artix, занимавшегося внедрением XLibre и его поддержкой в дистрибутиве. После нападок разработчик ушёл из проекта и прекратил сопровождение пакетов с XLibre.

  1. OpenNews: Выпуск проекта XLibre XServer 25.2.0, развивающего форк X.Org Server
  2. OpenNews: Проекты Artix Linux и GhostBSD переходят с X.Org Server на XLibre
  3. OpenNews: Дистрибутив Artix Linux начал поставку сборок с XLibre, форком X.Org Server
  4. OpenNews: Отчёт о разработке KDE. Проект SonicDE продолжил развитие KDE для систем с X11
  5. OpenNews: Доступен кандидат в релизы X.Org Server 26.1
Обсуждение (146 +31) | Тип: К сведению |


·28.08 Уязвимости в Linux и FreeBSD, позволяющие получить root-доступ в системе (95 +28)
  Во FreeBSD устранено 8 уязвимостей, который дают возможность повысить свои привилегии в системе. Уязвимости устранены в обновлениях FreeBSD 15.1-RELEASE-p3, FreeBSD 15.0-RELEASE-p13 и 14.4-RELEASE-p9.
  • CVE-2026-58094 - состояние гонки в реализации ioctl-операции FIOSSHMLPGCNF, применяемой для настройки размера страницы разделяемой памяти. Проблема вызвана отсутствием выставления блокировки при выполнении операции проверки изменения размера, что позволяло через отправку двух одновременных запросов с разным размером добиться выставления некорректных параметров объекта.
  • CVE-2026-58093 - обращение к памяти после её освобождения в реализации ioctl TIOCSCTTY, применяемого для управления псевдотерминалом. Проблема вызвана некорректной работой с блокировками.
  • CVE-2026-58095, CVE-2026-58096, CVE-2026-58097 - проблемы в реализации протокола PPP (Point-to-Point Protocol), вызванные некорректной проверкой размера обрабатываемых параметров.
  • CVE-2026-58092 - логическая ошибка в модуле mac_do, предоставляющем функциональность для запуска команд под другим пользователем. Проблема вызвана изменением структуры хранения информации о правах пользователей - основной идентификатор группы пользователя был перенесён в отдельную структуру, но в функции group_is_primary() это изменение забыли отразить и она продолжала получать информацию по старому смещению.
  • CVE-2026-58091 - обращение к памяти после её освобождения в реализации ioctl SNDCTL_DSP_SYNCSTART, применяемом для синхронного запуска воспроизведения на несколько звуковых устройств. Уязвимость вызвана некорректной работой с блокировками и проявляется на системах с несколькими звуковыми устройствами.
  • CVE-2026-58090 - обращение к памяти после её освобождения в реализации UNIX-сокетов, возникающее при обработке сообщений SOCK_STREAM.
  • CVE-2026-58089 - логическая ошибка в драйвере hwpmc, предназначенном для отслеживания производительности, из-за которой сбор статистики не отключался после повышения привилегий при выполнении suid root процессов. Проблема позволяет обычному пользователю отслеживать активность в привилегированных процессах.
  • CVE-2026-18798, CVE-2026-54874, CVE-2026-63072, CVE-2026-63073, CVE-2026-63074, CVE-2026-63075, CVE-2026-63076 - уязвимости в библиотеке openssl, вызванные переполнением буфера, двойным освобождением памяти, проблемами с форматированием строки и разыменованием указателя NULL. Потенциально некоторые из проблем не исключают организацию удалённого выполнения кода.



Несколько опасных проблем, позволяющих локальному пользователю получить права root, также выявлены в ядре Linux:

  • CVE-2026-53361 - обращение к памяти после её освобождения в реализации сокетов AF_UNIX. В открытом доступе опубликован эксплоит, позволяющий выйти из изолированного контейнера. Работа эксплоита продемонстрирована в Ubuntu 24.04, RHEL 10 и Debian 13 с ядрами Linux 6.8, 6.12, 6.14 и 6.17. Проблема устранена в обновлениях ядра 7.1.0, 6.18.38, 6.12.95 и 6.6.144.
  • CVE-2026-72137 - двойное освобождение памяти в модуле nat_keepalive. Проблема проявляется начиная с ядра 6.11 и устранена в выпусках 7.2.0, 6.12.101, 6.18.40 и 7.1.5. В открытом доступе опубликован рабочий эксплоит, позволяющий получить права root в системе.
  • Уязвимости (CVE не назначен) в файловой системе eCryptfs, потенциально приводящие к выполнению кода на уровне ядра при обработке специально оформленных шифрованных файлов.
  • Уязвимость (CVE не назначен) в модуле ntfs3, позволяющая осуществить подстановку исполняемого файла с битом suid root при монтировании специально оформленного образа ФС (показан пример эксплуатации уязвимости для получения прав root при автомонтировании USB-накопителя).
  • Всего за август раскрыта информация о 1668 уязвимостях в ядре Linux. В ядре Linux 7.2 устранено почти 2000 уязвимостей.

  1. Главная ссылка к новости
  2. OpenNews: SCTPhantom - уязвимость в ядре Linux, предоставляющая root-доступ и выход из контейнера
  3. OpenNews: 432 отчёта об уязвимостях в ядре Linux. Локальная root-уязвимость Frag Gap
  4. OpenNews: GhostLock, BadEpoll и Januscape - уязвимости в ядре Linux, позволяющие получить права root и обойти изоляцию KVM
  5. OpenNews: Во FreeBSD устранено 4 уязвимости, позволяющие поднять привилегии, и одна удалённая root-уязвимость
  6. OpenNews: Уязвимости во FreeBSD, допускающие повышение привилегий и удалённое выполнение кода
Обсуждение (95 +28) | Тип: Проблемы безопасности |


·28.08 Фонд Sovereign выделил 508 тысяч евро на разработку Flatpak (273)
  Разработчики инструментария для сборки самодостаточных пакетов Flatpak объявили о выделении фондом STF (Sovereign Tech Fund) 508 тысяч евро на финансирование разработки и развитие проекта до конца 2027 года. Средства планируют потратить на устранение ограничений платформы и создание новых XDG-порталов для безопасного доступа к внешним ресурсам из изолированного окружения. Среди намеченных к реализации новых возможностей:
  • Механизм для разделения доступа к сокетам, добавление в WirePlumber правил для управления доступа к устройствам и создание XDG-портала для настройки прав доступа для звука. Развиваемая функциональность разделит полномочия для записи и воспроизведения звука, что даст возможность предоставлять доступ к громкоговорителям без доступа к микрофону.
  • Система гранулированной сетевой изоляции приложения от хост-окружения, позволяющая управлять доступом на уровне сетевых портов и использовать абстракции, типа хоста, локальной сети и глобальной сети.
  • XDG-портал для VPN, позволяющий сторонним VPN-приложениям управлять сетевыми соединениями на уровне всей системы.
  • XDG-портал для проверки правописания, дающий возможность использовать один общий словарь во всех приложениях в системе, включая программы, запускаемые в изолированных окружениях.
  • XDG-портал для автоматического заполнения паролей, решающий проблемы с небезопасным использованием сервиса NativeMessaging.
  • Система, позволяющая приложениям декларировать необходимость доступа к определённым порталам (например, программа может потребовать доступ к внешнему экранному ридеру) для упрощения рецензирования проектов в каталогах приложений.
  • Абстрактная система для декларирования сервисов, предоставляемых приложениями.
  • Портирование порталов на библиотеку libdex, добавление интеграционных тестов и улучшение диалогов запроса полномочий.

  1. Главная ссылка к новости
  2. OpenNews: Во Flatpak намерены сделать systemd обязательной зависимостью
  3. OpenNews: Фонд Sovereign профинансирует Scala, Servo, Drupal, PHP, OpenSSL, OpenPrinting, R и systemd
  4. OpenNews: Фонд Sovereign выделил почти 1.3 миллиона евро на развитие KDE
  5. OpenNews: Фонд Sovereign инвестировал 562 тысячи евро в модернизацию управления пакетами в Arch Linux
  6. OpenNews: Фонд Sovereign инвестирует 688 тысяч евро в развитие проекта Samba
Обсуждение (273) | Тип: К сведению |


·28.08 Обновление дистрибутива Ubuntu 26.04.1 LTS (114 +7)
  Компания Canonical представила первый корректирующий выпуск дистрибутива Ubuntu 26.04.1 LTS, в который включены обновления для нескольких сотен пакетов, связанные с устранением уязвимостей и проблем, влияющих на стабильность. В новой версии также исправлены ошибки в инсталляторе и загрузчике. Релиз Ubuntu 26.04.1 ознаменовал прохождение базовой стабилизации LTS-выпуска - пользователям прошлой LTS-ветки Ubuntu 24.04 теперь будет предложено осуществить обновление до ветки 26.04.

Одновременно опубликованы аналогичные обновления Kubuntu 26.04.1 LTS, Ubuntu Budgie 26.04.1 LTS, Lubuntu 26.04.1 LTS, Ubuntu Kylin 26.04.1 LTS, Ubuntu Studio 26.04.1 LTS, Xubuntu 26.04.1 LTS, Edubuntu 26.04.1 LTS и Ubuntu Cinnamon 26.04.1 LTS. Использовать представленные сборки имеет смысл только для новых установок - установленные ранее конфигурации Ubuntu 26.04 получат все присутствующие в Ubuntu 26.04.1 изменения через штатную систему установки обновлений. Поддержка выпуска обновлений и исправлений проблем безопасности для серверной и десктоп редакций Ubuntu 26.04 LTS продлится до апреля 2031 года (плюс ещё 10 лет для пользователей сервиса Ubuntu Pro).

Из изменений в новом выпуске можно отметить обновление до новых корректирующих версий пакетов GTK 4.22.4, LibreOffice 26.2.5, snapd 2.76.1, NVIDIA 580.159.03 и 595.71.05, libadwaita 1.9.1, AppArmor 5.0.2, at-spi2-core 2.60.4, GDM 50.1, nautilus 50.2.2, gnome-control-center 50.3, gnome-remote-desktop 50.2, gnome-session 50.1, papers 50.2, orca 50.2. Добавлен драйвер для сканеров отпечатков пальцев egis_etu905. Обеспечена поддержка звукового кодека ALC4080, используемого в платформе NVIDIA GB300. Добавлены файлы прошивки для Wi-Fi чипов Cypress 43439. Добавлены дополнительные прошивки для компонентов ноутбуков Lenovo (Cirrus Amps) и Dell (Cirrus CS35L56). Добавлена поддержка плат DeepComputing FML13V05 и SpacemiT K3 CoM260 IFX, а также новых моделей тачпадов Elan и Synaptic.

Интеграция новой версии ядра Linux, драйверов, компонентов графического стека и стека виртуализации ожидается в запланированном на февраль выпуске Ubuntu 26.04.2, так как данные компоненты будут импортированы из выпуска Ubuntu 26.10, который будет готов только осенью и потребует дополнительное время на тестирование. Среди прочего, в отличие от прошлых LTS-веток, в Ubuntu 26.04.2 будут перенесены обновления пакетов qemu-hwe (гипервизор и эмулятор), libvirt-hwe (инструментарий для управления виртуализацией), edk2-hwe (OVMF-прошивка) и seabios-hwe (для совместимости с BIOS).

  1. Главная ссылка к новости
  2. OpenNews: В промежуточных выпусках Ubuntu 26.04 LTS будут поставляться новые версии стека виртуализации
  3. OpenNews: Выпуск Ubuntu 24.04.4 LTS c обновлением графического стека и ядра Linux
  4. OpenNews: Планы развития Ubuntu Desktop 26.10
  5. OpenNews: Релиз дистрибутива Ubuntu 24.04 LTS
  6. OpenNews: Релиз дистрибутива Ubuntu 26.04 LTS
Обсуждение (114 +7) | Тип: Программы |


·27.08 Релиз набора компиляторов LLVM 23 (48 +13)
  После шести месяцев разработки представлен релиз проекта LLVM 23.1.0, развивающего инструментарий (компиляторы, оптимизаторы и генераторы кода), компилирующий программы в промежуточный биткод RISC-подобных виртуальных инструкций (низкоуровневая виртуальная машина с многоуровневой системой оптимизаций). Сгенерированный псевдокод может быть преобразован в машинный код для заданной целевой платформы или использован JIT-компилятором для формирования машинных инструкций непосредственно во время выполнения программы. На базе технологий LLVM проектом развивается компилятор Clang, поддерживающий языки программирования C, C++ и Objective-C.

Начиная с ветки 18.x проект перешёл на новую схему формирования номеров версий, в соответствии с которой нулевой выпуск ("N.0") используется в процессе разработки, а первая стабильная версия снабжается номером "N.1". Код проекта распространяется под лицензией Apache 2.0.

Среди улучшений в Clang 23:

  • Добавлена поддержка OpenCL C 3.1 (-cl-std=CL3.1).
  • Возможности, связанные с языком С:
    • Реализованы функции циклического битового сдвига stdc_rotate_left_{uc,us,ui,ul,ull} и stdc_rotate_right_{uc,us,ui,ul,ull}, а также функции изменения порядка следования элементов массива в памяти __builtin_stdc_memreverse8, stdc_memreverse8 и stdc_memreverse8u{8,16,32,64}, определённые в заголовочном файле stdbit.h для будущего стандарта C2y.
    • Разрешено обращаться к элементам структур через оператор "." внутри константных выражений (constexpr).
    • В функциях форматирования строк, таких как printf и scanf, реализована поддержка появившихся в стандарте C23 модификаторов размера: "%wN" для типа intN_t, "%wfN" для типа int_fastN_t, "%H" для типа _Decimal32, "%D" для типа _Decimal64 и "%DD" для типа _Decimal128.
  • Возможности, связанные с С++:
    • Во встроенной функции __is_trivially_equality_comparable реализована поддержка сравнения перечислений (enum).
    • Во всех режимах C++ разрешено использование ключевого слова "auto" для автоматического вывода типов параметров функций.
    • Добавлены флаги "-std=c++2d" и "-std=gnu++2d" для тестирования возможностей, развиваемых для стандарта, который выйдет после C++26.
    • Добавлена поддержка дополнительных именованных универсальных escape-символов.
    • Появившаяся в спецификации C++26 возможность использования структурированных привязок (structured binding) в контексте "constexpr" и "constinit" расширена поддержкой кортежеподобных структур (ранее поддерживались массивы и простые структуры).
    • Добавлена частичная поддержка утверждённого в стандарте C++26 оператора "template for" для перебора элементов на этапе компиляции в стиле обычного цикла. При выполнении "template for" тело цикла раскрывается для каждого элемента и каждая итерация обрабатывается в отдельной области видимости, в которой элемент последовательности, по которой итерируется цикл, является константой для каждой итерации и может участвовать в константных выражениях (constexpr). В контексте рефлексии "template for" может применяться для обхода свойств классов или перечислений.
    • Частично реализовано декорирование имён (Itanium mangling, создание уникальных имён символов для компоновщика), используемых для доступа к элементам пакета параметров по индексу.
    • Добавлена поддержка предложенного в стандарте C++20 синтаксиса для более эффективного определения зависимостей между модулями.
    • Арифметические операции с указателями после приведения производных и базовых типов теперь определяются как неопределённое поведение, что позволяет применять оптимизацию на основе девиртуализации вызовов.
    • Разрешено явно специализировать или создавать экземпляры operator() для generic-лямбд.
    • В операторах преобразования типов разрешено не указывать ключевое слово "typename" перед именем шаблона.
    • Разрешено объявлять специализации членов класса в области видимости класса.
    • В структурированных привязках (structured binding) для инициализаторов, возвращающих временные значения (prvalue), задействованы не ссылочные типы.
  • Добавлены встроенные функции __builtin_stdc_rotate_left, __builtin_stdc_rotate_right, __builtin_bitreverseg, __builtin_elementwise_clmul, __builtin_elementwise_pext, __builtin_elementwise_pdep, __builtin_stdc_leading_zeros, __builtin_stdc_leading_ones, __builtin_stdc_trailing_zeros, __builtin_stdc_trailing_ones, __builtin_stdc_first_leading_zero, __builtin_stdc_first_leading_one, __builtin_stdc_first_trailing_zero, __builtin_stdc_first_trailing_one, __builtin_stdc_count_zeros, __builtin_stdc_count_ones, __builtin_stdc_has_single_bit, __builtin_stdc_bit_width, __builtin_stdc_bit_floor, __builtin_stdc_bit_ceil.
  • Добавлены функции stdbit.h, применимые в константных выражениях (constexpr):
    • stdc_leading_zeros_{uc,us,ui,ul,ull}, stdc_leading_ones_{uc,us,ui,ul,ull},
    • stdc_trailing_zeros_{uc,us,ui,ul,ull}, stdc_trailing_ones_{uc,us,ui,ul,ull},
    • stdc_first_leading_zero_{uc,us,ui,ul,ull}, stdc_first_leading_one_{uc,us,ui,ul,ull}, stdc_first_trailing_zero_{uc,us,ui,ul,ull}, stdc_first_trailing_one_{uc,us,ui,ul,ull},
    • stdc_count_zeros_{uc,us,ui,ul,ull}, stdc_count_ones_{uc,us,ui,ul,ull},
    • stdc_has_single_bit_{uc,us,ui,ul,ull},
    • stdc_bit_width_{uc,us,ui,ul,ull}, stdc_bit_floor_{uc,us,ui,ul,ull}, stdc_bit_ceil_{uc,us,ui,ul,ull}.
  • В большинство встроенных функций "__atomic_" добавлена поддержка значений с плавающей запятой и указателей.
  • Добавлен заголовочный файл endian.h, включающий POSIX-функции для манипуляции порядком следования байт.
  • Поддерживаемая версия Unicode обновлена с 15.1 до 18.0.
  • В инструментарий для Linux и Windows добавлена поддержка механизма multilib, включаемого через флаг "-fmultilib-flag" и позволяющего использовать отдельные версии библиотек и заголовочных файлов для разных архитектур.
  • Добавлены новые флаги компилятора:
    • -fms-anonymous-structs / -fno-ms-anonymous-structs - включение/выключение поддержки расширений Microsoft для анонимных структур.
    • --precompile-reduced-bmi - генерация сокращённого BMI (Binary Module Interface) для импортируемого модуля.
    • -fdiagnostics-show-inlining-chain - показ информации об inline-развёртывании при диагностике при помощи атрибутов [[gnu::warning]] и [[gnu::error]].
    • -fcrash-diagnostics-tar - создание tar-архива с файлами для воспроизведения аварийного завершения для упрощения диагностики сбоев в компиляторе.
    • -fwin-cfg-mechanis - выбор режима защиты CFG (Control Flow Guard) для платформы Windows (automatic, dispatch и check).
    • -fstrict-bool - обработка загружаемых из памяти однобайтовых булевых значений только как 0 и 1.
  • Добавлены атрибуты:
    • stack_protector_ignore - выборочное отключение проверки безопасности локальных переменных внутри функции.
    • [[clang::no_outline]] - запрещает оптимизатору разделать код помеченной функции.
    • __attribute__((overflow_behavior)) - определяет поведение (wrap или trap) при переполнении чисел разных типов.
    • __attribute__((__personality__(...))) - назначение функции для раскрутки стека при возникновении исключений.
  • Расширены средства диагностики и статического анализа, добавлены новые проверки (несколько десятков улучшений, связанных с диагностикой).
  • В бэкенд для архитектуры X86 добавлена поддержка процессоров AMD на базе микроархитектуры Zen 6 (-march=znver6). Добавлена поддержка расширения набора команд AVX512BMM и реализованы встроенные функции на его основе.
  • В бэкенд для архитектуры AArch64 добавлена поддержка процессоров Arm AGI CPU (armagicpu), Hisilicon hip12 (hip12) и NVIDIA Rigel (rigel).
  • В бэкенде AMDGPU реализована начальная поддержка GPU GFX1310 на базе архитектуры RDNA 5. Добавлены встроенные функции __builtin_amdgcn_processor_is и __builtin_amdgcn_is_invocable.
  • Улучшены бэкенды для архитектур ARM, RISC-V, LoongArch64, MIPS, SystemZ, WebAssembly и PowerPC.
  • В компоновщике LLD реализовано распараллеливание загрузки входных файлов и маркировки секций для сокращения времени связывания крупных проектов.

  1. Главная ссылка к новости
  2. OpenNews: Релиз набора компиляторов LLVM 22
  3. OpenNews: LLVM ввёл правила применения AI-инструментов. Curl и Node.js ограничат выплаты за уязвимости из-за AI
  4. OpenNews: Представлен бэкенд TPDE-LLVM, работающий в 10-20 раз быстрее LLVM в режиме без оптимизации
  5. OpenNews: В Clang намерены добавить режим усиленной безопасности
  6. OpenNews: Релиз набора компиляторов GCC 16
Обсуждение (48 +13) | Тип: Программы |


·27.08 Выпуск Bubblewrap 0.12, прослойки для создания изолированных окружений (61 +11)
  Опубликована новая версия инструментария для организации работы изолированных окружений Bubblewrap 0.12, используемого для ограничения отдельных приложений непривилегированных пользователей. На практике Bubblewrap применяется проектом Flatpak в качестве прослойки для изоляции запускаемых из пакетов приложений. Для изоляции используются традиционные для Linux технологии контейнерной виртуализации, основанные на использовании cgroups, пространств имён (namespaces), Seccomp и SELinux. Код проекта написан на языке Си и распространяется под лицензией LGPLv2.1+.

Изоляция на уровне файловой системы производится через создание по умолчанию нового пространства имён точек монтирования (mount namespace), в котором при помощи tmpfs создаётся пустой корневой раздел. В данный раздел при необходимости прикрепляются разделы внешней ФС в режиме "mount --bind" (например, при запуске c опцией "bwrap --ro-bind /usr /usr" раздел /usr пробрасывается из основной системы в режиме только для чтения). Сетевые возможности ограничиваются доступом к loopback-интерфейсу с изоляцией сетевого стека через флаги CLONE_NEWNET и CLONE_NEWUTS.

Для исключения всех лишних идентификаторов пользователей и процессов из создаваемого изолированного окружения могут использоваться режимы CLONE_NEWUSER (user namespace) и CLONE_NEWPID (PID namespace), а для запрета получения новых привилегий применяется режим PR_SET_NO_NEW_PRIVS. Для получения необходимых привилегий используется "user namespace".

В новом выпуске:

  • Лицензия на код изменена с LGPL 2.0+ на LGPL 2.1+.
  • Прекращена поддержка сборки в форме исполняемого файла, получающего дополнительные привилегии при помощи флага suid root. Наличие в системе поддержки "user namespace" теперь обязательно. В качестве причины называется трудоёмкость сопровождения варианта с флагом suid на фоне повсеместной поддержки "user namespace" в дистрибутивах.
  • Добавлена опция "--not-a-security-boundary", при выставлении которой некоторые сбои при настройке изолированного sandbox-окружения, такие как перемонтирование подраздела, не приводят к аварийному завершению.
  • Добавлена сборочная опция "assume_kernel", отключающая обеспечение обратной совместимости с ядрами Linux, более старыми, чем указанная версия. Например, указание версий 5.6.0+ приведёт к исключению альтернативной реализации функциональности "openat2(RESOLVE_IN_ROOT)".

Дополнение 1: В версии Bubblewrap 0.12 устранена уязвимость (CVE не назначен), позволяющая через манипуляцию с символическими ссылками во время настройки контейнера добиться записи в область файловой системы вне изолированного окружения. Проблема может быть эксплуатирована при установке flatpak-пакета, подготовленного атакующим.

Дополнение 2: Debian выпустил обновление безопасности для пакета bubblewrap и прекратил установку флага suid root на исполняемом файле. В качестве причин упоминаются риски эксплуатации уязвимостей, таких как CVE-2026-41163, CVE-2020-5291 и CVE-2016-8659, позволяющих получить привилегии root в системе через манипуляции в suid-файлами.

  1. Главная ссылка к новости
  2. OpenNews: Релиз системы самодостаточных пакетов Flatpak 1.18.0
  3. OpenNews: Релиз системы изоляции приложений Firejail 0.9.78
  4. OpenNews: Выпуск Bubblewrap 0.11, прослойки для создания изолированных окружений
  5. OpenNews: Уязвимости в snapd и Rust Сoreutils, позволяющие получить root-привилегии в Ubuntu
  6. OpenNews: Проект Linux Containers представил атомарно обновляемый дистрибутив IncusOS
Обсуждение (61 +11) | Тип: Программы |


·27.08 NVIDIA ведёт переговоры о покупке Hugging Face за 12.9 миллиарда долларов (100 –12)
  По данным издания Business Insider, NVIDIA ведёт переговоры о покупке компании Hugging Face, развивающей одноимённую платформу для распространения AI-моделей и наборов данных для машинного обучения. Утверждается, что соглашение пока не достигнуто и переговоры могут сорваться. При этом по информации издания The Information, полученной от сотрудника, вовлечённого в процесс переговоров, компании согласовали сумму сделки, которая составит 12.9 миллиарда долларов. Названная сумма существенно превышает доход Hugging Face, который за минувший год составил 150 млн долларов.

В 2023 году компания NVIDIA инвестировала в Hugging Face 235 млн долларов, после чего бизнес Hugging Face был оценён в $4.5 млрд. В 2025 году NVIDIA намеревалась инвестировать ещё $500 млн, что увеличило бы оценку до $7 млрд, но представители Hugging Face отказались от предложения, не желая иметь доминирующего инвестора, способного влиять на принимаемые решения. Продажа Hugging Face также обсуждалась с Microsoft, но компании не договорились и переговоры были прерваны.

  1. Главная ссылка к новости
  2. OpenNews: Microsoft берёт на себя управление GitHub
  3. OpenNews: Microsoft успешно завершил сделку по покупке GitHub
  4. OpenNews: В репозитории Hugging Face выявлены вредоносные AI-модели, выполняющие код
  5. OpenNews: В ходе тестирования автономный AI-агент OpenAI без явной указки взломал инфраструктуру Hugging Face
  6. OpenNews: Утечка токенов пользователей платформы Hugging Face Spaces
Обсуждение (100 –12) | Тип: К сведению |


Следующая страница (раньше) >>



Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2026 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру