Безопасность 2026-07-05 · 6 мин

Безопасность и поверхность атаки

Почему Синапс ОС невосприимчива к массовым эксплойтам. Архитектурные решения.

Минимальная поверхность атаки

В Linux-сервере работает 30–80 процессов в idle. Каждый - потенциальная уязвимость. В Синапс ОС - 3–5 процессов. Нет systemd, нет sssd, нет dbus, нет cron.

Что это значит на практике

  • CVE для glibc - не применимы (своя libc)
  • Эксплойты для systemd - нет systemd
  • Атаки на SSH-демон - нет SSH по умолчанию
  • Ботнеты, сканирующие порты - нет открытых портов

Закрытый код как защита

Атакующий не может прочитать исходный код ядра. Реверс-инжиниринг бинарного образа на 30 МБ - задача на месяцы, а не на часы.

Рекомендации

  • Не устанавливайте лишние пакеты
  • Используйте virtio-net с MSI-X (изолированные векторы прерываний)
  • Включите balloon - хост контролирует память гостя
  • Обновляйте образ целиком, а не патчите