URL: https://linuxfr.org/news/qubes-os-4-0 Title: Qubes OS 4.0 Authors: Anonyme Davy Defaud, Nils Ratusznik, palm123, bubarđŠ„ et ZeroHeure Date: 2018ćčŽ05æ06æ„T19:13:27+02:00 License: CC By-SA Tags: meltdown, spectre, firefox, qubes, sĂ©curitĂ©, xen et virtualisation Score: 32 Lâ[Ă©quipe](https://www.qubes-os.org/team/) de Qubes OS a publiĂ© la version 4.0 de sa distribution le 28 mars 2018. Qubes OS est un systĂšme dâexploitation focalisĂ© sur la sĂ©curitĂ© qui se situe Ă miâchemin entre une distribution classique et un hyperviseur. Il sâappuie sur lâhyperviseur Xen et propose un systĂšme sĂ©curisĂ© basĂ© sur lâisolation.  ---- [Annonce de sortie de la version 4.0](https://www.qubes-os.org/news/2018/03/28/qubes-40/) [Page GitHub de Qubes OS](https://github.com/QubesOS) [Documentation de Qubes OS](https://www.qubes-os.org/doc/) [Portail Qubes OS (ToR v2)](http://qubesos4rrrrz6n4.onion/) [Portail Qubes OS (ToR v3)](http://sik5nlgfc5qylnnsr57qrbm64zbdx6t4lreyhpon3ychmxmiem7tioad.onion/) [DĂ©pĂȘche sur Qubes OS BĂȘta 3](https://linuxfr.org/news/sortie-de-qubes-beta-3) [DĂ©pĂȘche sur Qubes OS 1.0](https://linuxfr.org/news/qubesos-1-0) [Journal sur Qubes OS 3.2](https://linuxfr.org/users/claudex/journaux/retour-d-experience-sur-qubes-os-un-peu-plus-de-securite-pour-votre-desktop) [DĂ©pĂȘche : Lâheure du test sur Qubes OS 3.2](https://linuxfr.org/news/l-heure-du-test-fork-2-qubes-os) [Notes de version de Qubes OS 4.0](https://www.qubes-os.org/doc/releases/4.0/release-notes/) ---- #Rappels Pour rappel, on distingue diffĂ©rents Ă©lĂ©ments dans Qubes OS : le _dom0_, les machines virtuelles modĂšles, les machines virtuelles basĂ©es sur un modĂšle, les machines virtuelles jetables et enfin les machines virtuelles classiques. ##Dom0 (AdminVM+GUIVM) Câest le chef dâorchestre. Il est basĂ© sur Fedora, contrĂŽle lâhyperviseur Xen et permet dâadministrer lâensemble des machines virtuelles (VM). Il a un accĂšs au rĂ©seau et aux pĂ©riphĂ©riques prĂ©sents [trĂšs limitĂ©](https://www.qubes-os.org/doc/dom0-secure-updates/). ##Les [VM modĂšles](https://www.qubes-os.org/doc/templates/) (_TemplateVM_) Ce sont des machines virtuelles portant une distribution GNU/Linux. On y accĂšde uniquement en ligne de commande pour gĂ©rer les paquets installĂ©s. LâĂ©quipe de dĂ©veloppement de Qubes OS propose trois modĂšles : Fedora, [Fedora _minimal_](https://www.qubes-os.org/doc/templates/fedora-minimal/) et [Debian](https://www.qubes-os.org/doc/templates/debian/). La communautĂ© propose Ă©galement des modĂšles pour [Whonix](https://www.qubes-os.org/doc/whonix/), [Ubuntu](https://www.qubes-os.org/doc/templates/ubuntu/) et [Arch Linux](https://www.qubes-os.org/doc/templates/archlinux/). ##Les VM basĂ©es sur un modĂšle (_AppVM_) Elles disposent de quelques rĂ©pertoires en propre (`/home`, `/usr/local` et `/rw/config`). Toute modification des fichiers prĂ©sents dans les autres rĂ©pertoires est faite avec une copie Ă la volĂ©e (_copy on write_) et nâest pas pĂ©renne : elle sera dĂ©truite lorsque la machine virtuelle va ĂȘtre Ă©teinte ou redĂ©marrĂ©e. ##Les VM jetables Ce sont des machines virtuelles ne disposant dâaucun rĂ©pertoire en propre. Toute modification est donc perdue lors de lâextinction de la machine virtuelle. ##Les VM classiques Elles ne sont pas basĂ©es sur un modĂšle, et lâon peut y installer une distribution GNU/Linux, BSD, ou Windows.  # Des changements majeurs # ##GĂ©nĂ©ralisation des machines virtuelles jetables Dans Qubes OS 3.2, on ne pouvait utiliser des VM jetables quâavec un modĂšle. Il est maintenant possible dâutiliser une VM jetable pour chaque VM basĂ©e sur un modĂšle. Ainsi, pour lancer Firefox dans une VM jetable basĂ©e sur la VM _work_ depuis Dom0 : ``` [user@dom0 ~]$ qvm-run --dispvm=work --service qubes.StartApp+firefox ``` ##Une surcouche dâadministration On dĂ©taille plus amplement cette nouveautĂ© ciâdessous. Câest un pas important vers les environnements professionnels, ainsi que vers les systĂšmes multiâutilisateurs. Cette surcouche sâappuie sur une réécriture en profondeur des [entrailles du systĂšme](https://www.qubes-os.org/news/2017/10/03/core3/). ##Des VM modĂšles sans TCP/IP Les machines virtuelles modĂšles nâont plus besoin dâavoir dâinterface rĂ©seau, dâoĂč une surface dâattaque rĂ©duite. Les mises Ă jour passent pas les API Qubes. ##Fin de la paravirtualisation _Par dĂ©faut_, la [quasiâtotalitĂ©](https://www.qubes-os.org/news/2017/10/18/msi-support/) des machines virtuelles nâutilise plus la [paravirtualisation](https://fr.wikipedia.org/wiki/Paravirtualisation). Comme dĂ©taillĂ© ciâdessous, on se protĂšge ainsi partiellement des failles de type Meltdown et Spectre ([XSA-254](https://xenbits.xen.org/xsa/advisory-254.html)), et lâon rĂ©duit significativement la surface dâattaque de lâhyperviseur Xen (voir [XSA-182](https://xenbits.xen.org/xsa/advisory-182.html) et [XSA-260](https://xenbits.xen.org/xsa/advisory-260.html), par exemple). Il faudra cependant utiliser du [matĂ©riel adĂ©quat](https://en.wikipedia.org/wiki/Second_Level_Address_Translation). Pour certains utilisateurs, cette derniĂšre modification tire la consommation Ă©lectrique vers le haut et rĂ©duit lâautonomie des machines portables ([discussion consultable sur _groups.google.com/qubes-users_](https://groups.google.com/forum/#!msg/qubes-users/N85o2O9Feog/LTlTyOMYBQAJ;context-place=forum/qubes-users)). # La [surcouche dâadministration](https://www.qubes-os.org/news/2017/06/27/qubes-admin-api/) # La version 4.0 de Qubes OS permet dâutiliser des machines virtuelles pour modifier certaines caractĂ©ristiques de certaines autres machines virtuelles. La granularitĂ© est assez fine, ce qui donne la possibilitĂ© dâavoir plusieurs familles de VM de type _admin_ (c.âĂ âd. _admin-Net_, _admin-IO_, _admin-root_, etc.), chacune ayant la possibilitĂ© de modifier certains aspects spĂ©cifiques de certaines VM. Ainsi, les machines virtuelles de la famille _admin-Net_ pourraient uniquement modifier lâinterface rĂ©seau des VM qui ne sont pas de type _admin_. Celles de la famille _admin-IO_ pourraient uniquement autoriser ou bloquer lâaccĂšs au presseâpapiers et au partage de fichiers des machines virtuelles. On pourrait Ă©galement avoir une rĂšgle qui autorise la crĂ©ation dâune VM depuis toute VM, Ă condition que la nouvelle VM soit basĂ©e sur le modĂšle _fedora_by_XYZ_.  Dans une certaine mesure, cette surcouche dâadministration permet dâavoir des administrateurs qui ont un pouvoir limitĂ© et un accĂšs limitĂ© aux donnĂ©es des utilisateurs, tout en administrant effectivement la machine. Dans de nombreux systĂšmes dâexploitation, lâadministrateur est toutâpuissant, et a donc de lourdes responsabilitĂ©s. # Retour sur [XSA-254](https://xenbits.xen.org/xsa/advisory-254.html) : Metldown et Spectre # N. D. A. : On propose ici un (trĂšs) bref rĂ©sumĂ© de ce [document](https://github.com/QubesOS/qubes-secpack/blob/master/QSBs/qsb-037-2018.txt). Pour rappel, sous ces deux noms se cachent trois failles : - _Spectre 1_ (CVE-2017-5753, aka « _Bounds-check bypass_ ») ; - _Spectre 2_ (CVE-2017-5715, aka « _Branch Target Injection_ ») ; - _Meltdown_ (CVE-2017-5754, aka « _Rogue Data Load_ »). La plus sĂ©rieuse des trois, _Meltdown_, ne peut ĂȘtre exploitĂ©e que depuis une machine virtuelle paravirtualisĂ©e. La nouvelle version de Qubes OS protĂšge donc contre cette faille. En outre, les derniĂšres mises Ă jour de Xen (utilisation de _Xen Page Table Isolation_) devraient colmater la brĂšche pour les machines virtuelles paravirtualisĂ©es. La faille _Spectre 2_ aurait Ă©galement Ă©tĂ© colmatĂ©e avec les derniĂšres mises Ă jour de Xen, mais il faut mettre Ă jour le BIOS. Ces trois failles permettent dâaccĂ©der en lecture Ă la mĂ©moire vive. Ainsi, une machine virtuelle compromise ne peut accĂ©der quâĂ la mĂ©moire des machines virtuelles qui fonctionnent simultanĂ©ment. En Ă©vitant dâutiliser en mĂȘme temps des machines virtuelles dont le niveau de confiance diffĂšre, on se protĂšge efficacement. En outre, lâutilisation de machines virtuelles jetables permet de ne pas pĂ©renniser lâinfection. Enfin, on notera que lâon peut laisser tourner une machine virtuelle compromise si elle nâa pas accĂšs au rĂ©seau. # La suite ? # La principale modification attendue pour la version 4.1, câest lâĂ©clatement de Dom0. Actuellement, lâinterface graphique permettant dâadministrer le systĂšme rĂ©side, avec les services effectuant lâadministration, dans Dom0. Dans un futur proche, on devrait avoir une machine virtuelle portant lâinterface graphique dĂ©diĂ©e Ă lâadministration distincte de Dom0. Lâobjectif Ă©tant de minimiser le nombre dâentitĂ©s fonctionnant dans Dom0, oĂč le niveau de sĂ©curitĂ© doit ĂȘtre maximal. Un gestionnaire de fenĂȘtres et un serveur X.Org reprĂ©sentent en effet un grand nombre de programmes et services, qui nâont rien Ă faire dans Dom0.