Kicksecure — Whonix с человеческим лицом

ОС вроде Qubes, Tails и Whonix — это не решение на повседнев. Спросите у любого, кто ими пользовался. Они подходят исключительно для рабочих задач. Но что, если модель угроз требует дополнительной защиты и на домашней машине? Конечно, можно настроить всё самому — на то мы и пользуемся Linux — но есть и готовое решение.
Kicksecure — это защищённый дистрибутив Linux на базе Debian от создателей Whonix. От последнего же он перенял множество фич, но главное отличие — он создан для установки на реальное железо, а не в виртуалку.
Разработчики Kicksecure применили множество твиков для усиления всей системы: от загрузчика до sysctl. Дистрибутив основан на ядре linux-hardened, по умолчанию закрывает все порты и выпиливает стандартные для Debian сетевые сервисы вроде Exim, Samba и CUPS для снижения поверхности атаки. А пакетный менеджер APT из коробки скачивает обновления строго через Tor.
Но такого уровня безопасности можно добиться хоть на Arch за 10 минут. Куда интереснее механизмы защиты от неочевидных, почти безумных векторов атак. Например, безопасная синхронизация времени через sdwdate защищает от атак на временные метки. Сервис tirdad защищает от фингерпринтинга ОС, постоянно подмешивая случайные данные в генератор начальных номеров TCP-пакетов (ISN). Да, фингерпринтить научились по TCP пакетам…
ClamAV не завезли, но защита от вирусов тут серьёзная — hidepid не даёт процессам видеть друг друга, а флаг noexec запрещает запуск исполняемых файлов из <a href="" onclick=“return ShowBotCommand(“home”)">/home, <a href=”" onclick=“return ShowBotCommand(“tmp”)">/tmp и других юзерских директорий. Вишенка на торте — демон VirusForget, который при каждом выключении автоматически зачищает временные папки, уничтожая следы неперсистентной малвари.
Кстати, Kicksecure, как и Tails, можно записать на флешку в двух режимах: Live и Persistent. Но в отличие от Tails, где Persistent — это отдельный, правдоподобно отрицаемый раздел, Kicksecure просто форматирует флешку как диск. Никакой магии, зато на порядок проще и понятнее в настройке. Более того, даже с Persistent-флешки при загрузке можно выбрать Live-режим — тогда система запустится из оперативки и не оставит никаких следов.
ИМХО: Проект крутой и подходит к вопросу безопасности более всесторонне, чем аналоги. Он менее консервативен, чем GrapheneOS или тот же secureblue. Как по мне, единственное узкое горлышко проекта — это база в виде Debian с его старыми пакетами. Зато документация у Kicksecure хоть и выглядит хаотичной, но очень обширная и даже просто интересная для изучения.
По теме
Свежее
- **Veilid — P2P-фреймворк от хактивистов** **• Хештеги: ****#софт**** ******** ****#сети** **• Ссылка:** <span class="spoiler">veilid.com</span> Tor и I2P— для анонимного серфинга и построения сетей, но что, если нужен инструмент для создания приложений, где каждый клиент — полноценный узел, без центральных серверов и выходных-нод? Такой инструмент теперь есть. Veilid — открытый фреймворк для создания децентрализованных приложений с фокусом на приватность. Представлен на DEF CON 31 в августе 2023 года группой Cult of the Dead Cow (cDc) — старейшим хакерским коллективом США, основанным в 1984 году. Именно cDc придумали термин «hacktivism» и участвовали в разработке Tor. Архитектура Veilid представляет собой полностью децентрализованную DHT-сеть, очень похожую на Kademlia. В отличие от Tor, здесь нет выходных нод — каждый узел равноправен. Чтобы следить за пользователями, нужно мониторить всю сеть целиком, а не отдельные точки. Криптография современная: XChaCha20-Poly1305 для шифрования, Ed25519 для подписей, x25519 для обмена ключами, BLAKE3 для хеширования, Argon2 для паролей. Все соединения — end-to-end зашифрованы и подписаны. Прямо-таки база-база — стандартный, но вполне себе грамотный подход. В качестве демонстрации возможностей разработчики выпустили VeilidChat — простой 1-to-1 мессенджер. Пока это концепт: только текст, нет групп, звонков и push-уведомлений. Соответственно, ожидания не стоит завышать — это витрина технологии, а не готовый продукт. Формального аудита безопасности пока не проводилось. 📌 **Детали** ~ Исходный код на Rust, Dart, Python ~ лицензия Mozilla Public License 2.0 ~ SDK для Flutter, Python, Rust ~ работает на Linux, macOS, Windows, Android, iOS, WASM ~ существует как некоммерческий проект Veilid Foundation. **• ИМХО:** Сам по себе Veilid пока не даёт рядовому пользователю ничего — VeilidChat сырой, других приложений на базе протокола ещё нет. Но за проектом стоит следить: если на Veilid начнут появляться мессенджеры, файлообменники или соцсети — а на это требуется время — это будет интересная альтернатива существующим решениям. Будем наблюдать, а если что-то дельное и появится — оно обязательно появится не только на канале, но и в нашем агрегаторе ссылок **[OLinks](https://olks.io/)**. *Автор: Миг* **[ > Обменник без AML/KYC ](http://t.me/bit_bridge_bot?start=r_bzkv0q2emy)** **[ > Наш агрегатор ссылок ](https://olks.io/)** **[OLinks Review](https://t.me/olinksreview_bot)**** — обзоры софта и сервисов для дарка**
- **Отменяем подписку на все стриминги** — в сети нашли, где посмотреть ЛЮБОЙ сериал, фильм и передачу, не заплатив ни копейки. Забираем нужное: • Платный Disney — бесплатный [Netmirror](https://netmirror.gg/1/en) • Платный HBO Max — бесплатный [Moviebox ](https://moviebox.ph/) • Платный Apple — бесплатный [Streamly ](https://streamlytv.com/) • Платный Netflix — бесплатный [Flixio](https://docs.elfhosted.com/app/flixio/) • Платный Prime Video — бесплатный [CineHub](https://cinehub-vf.org/) • Платный YouTube Premium — бесплатный [VidPlus](https://vidplus.to/) или [Brave](https://brave.com/ru/) • Платный Apple Music — бесплатный [Esound ](https://esound.app/) • Платный Spotify — бесплатный [Lyra](https://play.google.com/store/apps/details?id=com.musicapp.lyra&hl=ru) • Платный Hulu — бесплатный [ShowZone](https://showzone.gg/) • Платный Paramount + — бесплатный [EpicFlix ](https://epicflix.com/) • Платный Crunchyroll — бесплатный [jutsu](https://jut.su/plus/) • Платный Starz — бесплатный [Kinorium](https://ru.kinorium.com/) • Платный Tubi — бесплатный [Plex](https://watch.plex.tv/) Сохраняем #сайт #подборка [🛜 ](http://t.me/nishebot_nishebot)[Крутой VPN](http://t.me/VPNo4ka_Robot) | [Смс 💣 бомбер](http://t.me/Bomb_berry_bot) | [Telegram Stars со скидкой](http://t.me/rock_stars_bot) 🌟
- Невил Маскелайн — первый хакер в истории беспровода