Qubes OS Security in the Public Record
本文对 2011 年至 2025 年间的 109 份 Qubes 安全公告及相关漏洞数据进行了纵向分析,结果表明,尽管自 2015 年以来公开的咨询记录已稳定在较高的披露水平,但安全负担仍主要集中在 Xen 和 CPU 架构等上游组件,而非 Qubes 的核心逻辑。
原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明
数字邻里守望者
想象一下,互联网就像一座巨大且繁忙的城市,每一台计算机都是一栋房子。在大多数社区中,“保安”(操作系统)就住在房子内部,同时盯着前门、窗户和后院。如果保安累了或犯了错,整栋房子都会陷入危险。但这座城市中有一种特殊的房子叫做 Qubes OS。它没有雇佣一个庞大的保安,而是雇佣了一支由许多微小、独立的保安组成的团队,每个保安都被锁在自己的玻璃隔间(称为“qube”)里。如果其中一个保安被小偷骗了,其他保安在他们的隔间里依然是安全的。这被称为“隔离化”。
为了知道这个系统是否真的在发挥作用,安全研究人员扮演着邻里守望队长的角色。他们维护着一本名为**安全公告(Security Bulletin)**的公开日志。每当发现漏洞或需要补丁时,他们就会将其记录下来。这篇论文的核心问题是:漏洞究竟藏在哪里? 是藏在 Qubes 团队建造的那些微小的玻璃隔间(“核心层/core”)里,还是藏在建筑的地基、城市的电网,或是用于建造墙壁的材料(即“上游/upstream”部分,如计算机芯片和虚拟化软件)中?如果玻璃隔间很完美,但地基正在开裂,那么整栋房子仍然面临风险。这项研究通过深入钻研过去十四年的这些日志,旨在看看在安全保障方面,究竟是谁在承担主要的重任。
侦探工作:谁打破了玻璃?
在这项研究中,作者 Alfonso De Gregorio 扮演着计算机安全领域法务会计师的角色。他并没有仅仅靠猜测;他仔细查阅了 2011 年至 2025 年间 Qubes OS 的每一份公开安全公告。总共有 109 份公告,外加 464 个来自 Qubes 所运行的底层软件(Xen)的相关问题追踪。他想看看“玻璃隔间”(Qubes-core)是否是麻烦的主要来源,还是麻烦来自于“地基”(Xen、计算机处理器以及其他上游部分)。
重大发现:不是隔间的问题,是地基的问题
研究结果出人意料地清晰。当作者查看这 109 份公告时,他发现 79.8%(即 109 份中的 87 份)是由上游部分引起的问题——例如 Xen 管理程序、计算机 CPU 或其他 Qubes 并非自行编写的软件。只有大约 20% 的问题实际上是由于 Qubes 团队自身的逻辑错误造成的。即使他根据公告中提到的具体问题数量进行了加权计算,上游部分依然占据主导地位,占到了超过 80% 的负担。
把这想象成一辆车。如果你买了一辆定制车,引擎是由一家著名公司(Xen)制造的,而车身是由一家小型定制店(Qubes)制造的,如果你发现 80% 的问题都出在引擎或路况上,你不能把引擎故障归咎于那家小型定制店。这项研究表明,Qubes 在保持其自身代码简洁方面做得很好,但它高度依赖于其下方那套庞大且复杂的机械系统的安全性。
时间线:情况何时发生了变化?
作者还观察了这些问题是在何时被报告的。他发现 2015 年初发生了一个重大转变。在那之前,安全公告的数量很少且零星。在 2015 年第一季度之后,报告数量大幅增加并保持在较高的稳定水平。它并没有无限攀升,而是趋于平稳。
随后,观察 2018 年之后的年份,数据展示了一些有趣的内容:新问题的产生率变得“统计学上的平坦”。这并不意味着没有发现新漏洞,而是指每年发现的新漏洞数量不再显著增长或减少。它变成了一种稳定、可预测的节奏。作者还注意到,在 2018 年之后,许多新问题都与“瞬态执行”(transient execution,这是一个描述计算机芯片如何预测下一步操作的专业术语,这种行为有时会泄露秘密)有关。这表明威胁的性质发生了变化,从简单的软件漏洞转向了复杂的硬件级技巧,但麻烦的总量保持稳定。
水晶球测试:我们能预测未来吗?
最后,作者尝试使用数学模型(称为漏洞发现模型/VDM)来预测未来会发现多少漏洞。这些模型通常呈现出“S 型曲线”,暗示我们最初会发现大量漏洞,然后随着找遍所有简单的漏洞,发现速率会放缓,最终我们会耗尽漏洞。
研究发现,虽然这些 S 型曲线能很好地描述过去的数据,但它们在预测未来方面表现糟糕。当作者将这些复杂的模型与简单的“滚动平均值”(基本上是假设明年会与过去三年的平均水平一致)进行比较时,简单的猜测胜出了。复杂的模型并没有提供更好的预测。事实上,数据表明,试图精确预测何时能找到“最后一个漏洞”是徒劳的;该系统似乎已经进入了一个稳定的状态,即新问题会以稳定、可控的节奏持续出现,而不是逐渐消失。
这对你意味着什么
这篇论文并不声称 Qubes OS 是“完美”或“已解决”的。它明确指出,我们无法衡量尚未被发现的隐藏漏洞。然而,它证明了公开的安全问题记录主要受底层技术(Xen 和 CPU)的影响,而非 Qubes 团队自身的代码。
对于任何使用该系统的人来说,其中的教训是实用的:不要只盯着 Qubes 团队,也要关注 Xen 团队和计算机芯片制造商。“玻璃隔间”很坚固,但“地基”才是真正的关键所在。这项研究证实,该系统的安全性是一项团队协作,最大的风险来自于 Qubes 无法直接控制的部分。作者对这些数字充满信心,因为他们通过多种方式进行了校验,但他们同时也谨慎地表示,这只是对公开日志的观察,并不保证在阴影中不存在秘密漏洞。
您所在领域的论文太多了?
获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。