Qubes 4.3.2 закрыла обход изоляции через qvm-copy-to-vm и дыры в Xen
Доступен выпуск Qubes 4.3.2. Система строится на идее, что приложения и части операционной среды не должны делить одну общую машину: их разводит гипервизор, и каждый класс программ вместе с системными службами живёт в своей виртуальной машине. Классы задаются по важности данных и по задаче.
Работа, развлечения и банковские операции не смешиваются, а сетевая подсистема, межсетевой экран, работа с хранилищем и USB-стек тоже вынесены в отдельные машины. Запускает их гипервизор Xen, так что сбой или компрометация одного окружения не должны автоматически открывать соседние. Для пользователя это всё равно один рабочий стол.

Окна разных окружений отличаются цветом рамки, чтобы было видно, в каком контуре сейчас идёт работа. Оболочка собрана на Xfce: программа, выбранная в меню, стартует не «просто на компьютере», а в заранее назначенной виртуальной машине. Состав окружений задаётся набором шаблонов.
У каждого окружения есть чтение базовой корневой файловой системы и собственное локальное хранилище, которое не пересекается с хранилищами остальных. Обмен между приложениями идёт через отдельный сервис, а не через общее пространство, куда можно было бы положить файл в обход границ. Шаблоны можно собирать на пакетной базе Fedora и Debian.
Сообщество дополнительно поддерживает шаблоны Ubuntu, Gentoo и Arch Linux. Есть и доступ к программам внутри виртуальной машины с Windows, и машины на базе Whonix, если нужен анонимный выход через Tor. Для установки нужен 64-разрядный процессор Intel или AMD с VT-x и EPT либо AMD-v и RVI, а также VT-d или AMD IOMMU.
Рекомендуемый объём памяти — 16 ГБ, нижняя граница — 6 ГБ. Предпочтителен графический процессор Intel: варианты NVIDIA и AMD, по оценке проекта, протестированы недостаточно. Установочный образ занимает 8 ГБ и собран для x86_64.
В 4.3.2 шаблон виртуальных окружений поднят до Fedora 44, пакет с ядром Linux — до версии 7.2. Вместе с этим разобраны накопившиеся ошибки и уязвимости. Среди них — опасные уязвимости в самом Xen, то есть в слое, на котором держится вся схема разделения.
Отдельно закрыта критическая уязвимость в утилите qvm-copy-to-vm. Через неё можно было обойти изоляцию и выполнить код на уровне Dom0 — управляющего домена, который стоит над гостевыми машинами. Для системы, чья ценность как раз в границах между окружениями, такая дыра бьёт не в отдельное приложение, а в саму модель защиты.
Смысл выпуска поэтому двойной. С одной стороны, обновлены шаблон и ядро, с другой — убраны дефекты, из-за которых цветная рамка окна переставала быть надёжным признаком изоляции. Тем, кто держит в Qubes работу, банк и бытовые программы рядом, имеет значение именно второе: копирование между машинами больше не должно становиться мостом в Dom0.
Аппаратные условия при этом не смягчились. Без нужных расширений виртуализации и перенаправления устройств схема Xen не даёт той границы, на которую рассчитан выпуск, а слабее протестированные видеокарты NVIDIA и AMD остаются зоной, где поведение системы менее предсказуемо. Образ в 8 ГБ и запас памяти от 6 ГБ, лучше 16, по-прежнему задают порог входа.