Ubuntu Core 26:一個可信的不可變Linux,支持至2041年
Canonical發佈了Ubuntu Core 26,一個面向物聯網和邊緣設備的極簡、不可變Linux發行版,提供15年支持。其增強的安全特性旨在滿足歐盟《網絡彈性法案》(CRA)的要求,包括經過簽名的snap組件、改進的全盤加密和Chisel構建系統。新版本還優化了OTA更新,尺寸縮小50%-90%,並增加了ARM64的Livepatch支持。
Canonical發佈了Ubuntu Core 26,這是其面向邊緣計算和物聯網設備的極簡、不可變Linux發行版的最新長期支持版本。該版本提供長達15年的支持,直至2041年,專為需要長期穩定性和安全性的關鍵任務和低延遲AI工作負載設計。Ubuntu Core 26將內核、基礎操作系統和應用程序全部作為snap包交付,每個組件都經過沙盒化處理和加密簽名,確保僅運行經過驗證的代碼,並維護一條可測量的啓動鏈。這使其成為在歐盟《網絡彈性法案》(CRA)要求下安全運行至2041年的理想選擇。
新版本顯著降低了物聯網和邊緣設備的管理成本和複雜性。Canonical表示,改進的snap-delta格式將大多數snap的OTA更新尺寸減少了50%至90%,例如核心基礎snap從約16MB縮小至僅1.5MB。新的initramfs安裝路徑默認避免冗餘重啓,加快首次啓動配置,使設備部署更快速、更可預測。此外,Ubuntu Core 26引入了基於Chisel的構建系統,這是一種“精度導向”的方法,通過從Ubuntu包中提取高度定製化的切片來構建核心snap。每個文件都可追溯到特定的切片和源包,從而提高完整性檢查和漏洞分類效率,同時將基礎鏡像尺寸減少7%。
在安全性方面,Ubuntu Core 26對全盤加密進行了基礎性改進。TPM密封密鑰現在直接存儲在LUKS2頭部,降低了密鑰跨設備狀態複用的風險。新增的原生OP-TEE集成將ARM TrustZone支持的密鑰保護引入嵌入式部署,在可信執行環境中而非普通操作系統中進行磁盤加密密鑰的密封和解封,從而減少密鑰泄露風險。引導加載層也得到改進,u-boot配置遷移至單一原始分區並支持冗餘環境,使更新更安全可靠,避免與文件存儲相關的恢復問題。
新版本還擴展了Livepatch服務。隨着Ubuntu 26.04 LTS和Ubuntu Core 26的雙重發布,Livepatch的無重啓內核更新首次支持ARM64,並正式支持AMD64上的所有Ubuntu Core 20及以上版本。這意味着關鍵邊緣設備可以在不中斷服務的情況下及時修復漏洞,滿足CRA對及時漏洞修復的期望。
對於圖形密集型應用,Ubuntu Core 26的Ubuntu Frame顯示服務器現在支持單屏多應用顯示,具有可配置佈局、自定義客户端放置和輔助功能啓動器。新的GPU-2604接口為Core 26應用程序提供硬件加速,並通過新的Snapcraft擴展簡化圖形集成。
Canonical還宣佈承擔CRA下操作系統的“製造商”責任,包括長期安全維護、持續CVE監控、協調披露以及符合IEC 62443-4-1等標準。這一定位幫助設備製造商和應用程序供應商明確責任邊界,從而簡化在歐盟銷售設備的流程。總之,Ubuntu Core 26為企業提供了在歐盟市場合規所需的嵌入式Linux基礎。