Ubuntu Core 26:一個可信的不可變Linux,支援至2041年
Canonical釋出了Ubuntu Core 26,一個面向物聯網和邊緣裝置的極簡、不可變Linux發行版,提供15年支援。其增強的安全特性旨在滿足歐盟《網路彈性法案》(CRA)的要求,包括經過簽名的snap元件、改進的全盤加密和Chisel構建系統。新版本還最佳化了OTA更新,尺寸縮小50%-90%,並增加了ARM64的Livepatch支援。
Canonical釋出了Ubuntu Core 26,這是其面向邊緣計算和物聯網裝置的極簡、不可變Linux發行版的最新長期支援版本。該版本提供長達15年的支援,直至2041年,專為需要長期穩定性和安全性的關鍵任務和低延遲AI工作負載設計。Ubuntu Core 26將核心、基礎作業系統和應用程式全部作為snap包交付,每個元件都經過沙盒化處理和加密簽名,確保僅執行經過驗證的程式碼,並維護一條可測量的啟動鏈。這使其成為在歐盟《網路彈性法案》(CRA)要求下安全執行至2041年的理想選擇。
新版本顯著降低了物聯網和邊緣裝置的管理成本和複雜性。Canonical表示,改進的snap-delta格式將大多數snap的OTA更新尺寸減少了50%至90%,例如核心基礎snap從約16MB縮小至僅1.5MB。新的initramfs安裝路徑預設避免冗餘重啟,加快首次啟動配置,使裝置部署更快速、更可預測。此外,Ubuntu Core 26引入了基於Chisel的構建系統,這是一種“精度導向”的方法,透過從Ubuntu包中提取高度定製化的切片來構建核心snap。每個檔案都可追溯到特定的切片和源包,從而提高完整性檢查和漏洞分類效率,同時將基礎映象尺寸減少7%。
在安全性方面,Ubuntu Core 26對全盤加密進行了基礎性改進。TPM密封金鑰現在直接儲存在LUKS2頭部,降低了金鑰跨裝置狀態複用的風險。新增的原生OP-TEE整合將ARM TrustZone支援的金鑰保護引入嵌入式部署,在可信執行環境中而非普通作業系統中進行磁碟加密金鑰的密封和解封,從而減少金鑰洩露風險。引導載入層也得到改進,u-boot配置遷移至單一原始分割槽並支援冗餘環境,使更新更安全可靠,避免與檔案儲存相關的恢復問題。
新版本還擴充套件了Livepatch服務。隨著Ubuntu 26.04 LTS和Ubuntu Core 26的雙重發布,Livepatch的無重啟核心更新首次支援ARM64,並正式支援AMD64上的所有Ubuntu Core 20及以上版本。這意味著關鍵邊緣裝置可以在不中斷服務的情況下及時修復漏洞,滿足CRA對及時漏洞修復的期望。
對於圖形密集型應用,Ubuntu Core 26的Ubuntu Frame顯示伺服器現在支援單屏多應用顯示,具有可配置佈局、自定義客戶端放置和輔助功能啟動器。新的GPU-2604介面為Core 26應用程式提供硬體加速,並透過新的Snapcraft擴充套件簡化圖形整合。
Canonical還宣佈承擔CRA下作業系統的“製造商”責任,包括長期安全維護、持續CVE監控、協調披露以及符合IEC 62443-4-1等標準。這一定位幫助裝置製造商和應用程式供應商明確責任邊界,從而簡化在歐盟銷售裝置的流程。總之,Ubuntu Core 26為企業提供了在歐盟市場合規所需的嵌入式Linux基礎。