HardenedBSD August / September 2026 Status Report
5 hours ago
- HardenedBSD 季度发布工程周即将到来,计划从 FreeBSD 的主分支中挑选与安全相关的提交到 15-stable 分支。
- 源代码变更包括在 bsdinstall 中禁用 pkgbase,更新 os-release 文件,为 video(4) 启用 -ftrivial-var-auto-init=zero,修复手册页链接,记录对 AI 生成作品的拒绝,通过禁用压缩和 TCP keepalive 来强化 ssh_config,以及集成实验性的 -fbounds-safety 标志(默认禁用)。
- Ports 变更:修复了 math/libformfactor 的依赖关系。
- -fbounds-safety 是实验性的且默认禁用;添加了框架允许下游用户将其集成到自己的代码中,未来的计划是在认为生产就绪后提供内核支持。
- 基础设施更新:将 rad.hardenedbsd.org 和 ngx-01 从虚拟机迁移到 jails,解决了初始问题但仍有潜在问题;下次迁移是在季度构建后迁移 rsync 虚拟机,然后是 Tor Onion Service 现代化。
- 增强了自动同步程序以支持多个远程仓库,包括每六小时镜像到 GitHub;没有计划镜像辅助项目。
- 长期计划是编写一个 Rust 编排守护进程,与 Radicle 的控制套接字交互,以实现 CI/CD 轻量功能,这也能提升 Rust 技能。
- 2026年9月23日披露的 Radicle 漏洞:恶意节点可以泄露私有仓库,流量加密仅覆盖初始握手。HardenedBSD 避免使用私有仓库并提供 Tor Onion Service 进行加密传输,因此不易受泄露影响,但建议使用 Tor 进行流量分析。
- Radicle 未来迁移到 iroh 需要协调努力;协议开发中需要形式化测试和验证;支持和鼓励 Radicle 团队。
- 个人反思:错误在所难免,但形式化验证应成为标准;鼓励主动测试和 Rust 贡献。