Systemd 260: TPM2, sandboxing dan keupayaan baharu dalam Linux

Kemaskini terakhir: 17 April 2026
Pengarang Ishak
  • Systemd 260 mengalih keluar sokongan untuk skrip System V secara kekal dan memerlukan unit asli untuk semua perkhidmatan.
  • Versi ini mengukuhkan integrasi dengan TPM2, termasuk pengurusan SRK dan utiliti seperti tpm2_id dan systemd-pcrextend.
  • Keupayaan sandboxing, kawalan rangkaian dan sumber setiap perkhidmatan telah diperluas dengan ketara, berserta pilihan baharu untuk kontena dan mesin sementara.
  • Projek ini menggabungkan dokumentasi khusus untuk ejen AI dan aliran kerja semakan berbantu baharu bagi meningkatkan kualiti sumbangan.

Apa yang baharu dalam systemd 260 dengan TPM2 dan sandboxing

Dengan kedatangan sistem 260 Pengedaran Linux sedang mengambil satu lagi langkah penting ke arah ekosistem yang lebih moden dan selamat yang ditujukan kepada persekitaran awan, virtualisasi dan automasi. Versi ini bukan sahaja menggilap butiran: ia memperkenalkan perubahan ketara pada but, pengurusan perkhidmatan, rangkaian, penggunaan TPM2 untuk integriti dan penyulitan serta keupayaan sandboxing peringkat pemacu.

Pada masa yang sama, projek ini mengukuhkan dokumentasinya dan cara kerjanya dengan agen kecerdasan buatanIni menjelaskan bahawa systemd merupakan tonggak penting yang semakin banyak alat pembangunan dan pemerhatian berhubung kait. Jika anda mengurus sistem Linux pada pelayan, di awan, di desktop korporat atau di makmal, adalah wajar untuk meluangkan masa untuk menyemak semua ciri baharu ini bagi merancang kemas kini dan pelarasan konfigurasi.

Sistem penyelamat SystemRescue
Artikel berkaitan:
SystemRescue: sistem penyelamat terbaik untuk PC anda

Selamat tinggal terakhir kepada Sistem V dan kebergantungan sepenuhnya pada pemacu asli

Salah satu perubahan paling ketara dalam systemd 260 ialah penarikan balik sokongan sepenuhnya untuk skrip Sistem VProses but klasik berdasarkan /etc/init.d telah dalam proses dihentikan secara berperingkat selama bertahun-tahun, tetapi kini ia secara efektifnya hilang daripada kod systemd.

Ini bermakna komponen yang bertanggungjawab untuk menghubungkan skrip SysV dan unit asli telah dialih keluar: penjana-tempatan-systemd-rc, rc-local.service, penjana-sysv-systemd dan pemasangan-sysv-systemd Ia tidak lagi wujud. Akibatnya, sebarang perkhidmatan yang masih bergantung pada mekanisme legasi ini tidak akan bermula pada sistem yang menerima pakai systemd 260.

Semasa proses pembersihan, beberapa pilihan binaan Meson juga telah ditanda sebagai usang atau dialih keluar. Bendera -Drc-local=, -Dsysvinit-path= dan -Dsysvrcnd-path= ada yang tersimpan di dalam belalai kenangan, sementara yang lain seperti -Ujian-penintegrasian= dan -Dcryptolib= Ia akan dialih keluar secara langsung. Ia merupakan mesej yang jelas: semuanya mesti melalui unit asli dan infrastruktur sistem moden.

Bagi kebanyakan infrastruktur Eropah yang masih bergantung pada komponen lama, perubahan ini memerlukan semakan semula perkhidmatan dalaman, skrip tersuai dan penggunaan legasi. Migrasi ke fail unit yang ditakrifkan dengan baik bukan lagi sekadar disyorkan; ia wajib jika anda ingin terus menjalankan perkhidmatan pada pengedaran yang mengintegrasikan systemd 260.

Keperluan kernel yang lebih tinggi dan tumpuan pada persekitaran semasa

Versi baharu ini meningkatkan piawaian untuk kernel: mulai sekarang, Versi minimum Linux yang disokong ialah 5.10meninggalkan cawangan yang sangat lama seperti 5.4. Di samping itu, projek ini menunjukkan bahawa idealnya adalah untuk mengusahakan a kernel 5.14 atau lebih tinggidan khususnya mengesyorkan Siri 6.6 untuk memanfaatkan semua ciri yang ada.

Peningkatan keperluan ini biasanya bukan masalah dalam pengedaran moden, tetapi ia boleh merumitkan keadaan dalam persekitaran yang sangat konservatif atau dalam penyelesaian terbenam yang diselenggara selama bertahun-tahun. Sebelum menaik taraf kepada systemd 260, adalah dinasihatkan untuk menyemak kernel yang sedang digunakan, terutamanya dalam Pusat data Eropah dengan penggunaan jangka panjang atau dalam imej tersuai.

Di hujung spektrum yang bertentangan, pengedaran keluaran bergulir seperti Arch Linux atau openSUSE Tumbleweed, yang sangat popular di kalangan mereka yang mahukan ciri terkini, cenderung untuk menggabungkan kedua-dua kernel baharu dan cabang systemd baharu dengan cepat. Yang lain, seperti Fedora, mengekalkan tahap kestabilan dalam versi utama systemd sepanjang kitaran hayat setiap keluaran, yang membolehkan sedikit lebih banyak masa untuk merancang migrasi.

TPM2, integriti but dan sokongan SRK lanjutan

Salah satu bidang di mana systemd paling berkembang adalah dalam integrasinya dengan TPM2 (Modul Platform Dipercayai 2.0)Cip ini, yang semakin biasa terdapat dalam papan induk UEFI moden dan perkakasan julat pertengahan dan tinggi, membolehkan anda menambat rahsia pada keadaan sistem, mengukur fasa but dan buka kunci jilid yang disulitkan secara automatik apabila persekitaran adalah seperti yang dijangkakan.

Systemd 260 mempertingkatkan lagi integrasi ini dengan menambah alatan dan perkhidmatan yang merangkumi pelbagai peringkat proses but. Komponen utama ialah... persediaan systemd-tpm2bertanggungjawab menyediakan infrastruktur di sekitar Kunci Root Storan (SRK) TPM. Kekunci root ini berfungsi sebagai asas kriptografi untuk menjamin komunikasi dengan cip dan menyimpan rahsia lain dengan selamat.

Semasa permulaan, dua fasa boleh dibezakan: satu fasa yang sangat awal dalam initrd dan satu lagi dalam sistem root. Dalam fasa pertama, perkhidmatan yang dipanggil “Early TPM SRK Setup” menyemak sama ada TPM sudah mempunyai SRK yang disimpan dan, jika ia tidak wujud, menciptanya dan menjadikannya tersedia buat sementara waktu di bawah /run/systemd/tpm2-srk-kunci-awam.*Kemudian, sebaik sahaja sistem fail sebenar dipasang, perkhidmatan tersebut akan menyatukan SRK dan mengesahkan bahawa kunci yang disimpan di dalamnya /var/lib/systemd/tpm2-srk-public-key.pem Ia bertepatan dengan yang ada di TPM.

  AVX10: Bida Intel untuk mengoptimumkan prestasi teras

Dalam senario yang dikonfigurasikan dengan baik, entri jurnal seperti ini dapat dilihat. "SRK sudah disimpan dalam TPM" dan mesej yang menunjukkan bahawa jejak SRK sepadan dengan yang dijangkakan. Sebaliknya, jika persekitaran tidak sejajar (contohnya, dalam persediaan dengan Yocto atau pada papan seperti Raspberry Pi dengan SPI TPM dan kaedah but tersuai dengan U-Boot dan but terukur), situasi mungkin timbul apabila systemd gagal mencipta fail ini di bawah /var/lib/systemd, menimbulkan keraguan tentang sama ada SRK telah dikonfigurasikan dengan betul.

Apabila keadaan TPM telah berubah, partition telah diubah suai, atau aliran but telah diubah, dasar yang berkaitan mungkin tidak lagi terpakai. Dalam kes sedemikian, sesetengah penyelenggara mengesyorkan kosongkan slot atau dasar TPM dan daftarkan semula kunci tersebut, mengikuti prosedur yang serupa dengan yang diterangkan dalam panduan penyulitan cakera dengan TPM dalam persekitaran seperti openSUSE, yang memperincikan cara mencipta semula dasar PCR dan memautkan semula buka kunci volum.

Selain SRK, satu lagi penambahbaikan praktikal ialah pengenalan utiliti dalaman yang dipanggil dalam udev tpm2_idAlat bersepadu ini berfungsi apabila sistem mengesan peranti TPM2 dan Ia secara automatik mengekstrak pengecam dan model pengilang.Ini memudahkan inventori perkakasan keselamatan, yang sangat berguna dalam pentadbiran awam, syarikat yang dikawal selia atau infrastruktur kritikal di mana perlu diketahui dengan tepat modul TPM yang digunakan.

Integrasi dengan infrastruktur pengukuran permulaan juga diperkukuh dengan unit-unit tertentu seperti systemd-pcrextendyang merekodkan peristiwa seperti “enter-initrd”, “leave-initrd”, “sysinit” atau “ready” dalam PCR yang berbeza (contohnya, PCR 11). Urutan sambungan ini membolehkan TPM mengumpul rekod aliran but yang boleh disahkan secara kriptografi, yang kemudiannya boleh digunakan untuk dasar But Dipercayai atau untuk UKI (Imej Kernel Bersepadu) yang mengesahkan status mesin sebelum melepaskan kunci.

Langkah-langkah keselamatan dan sandboxing perkhidmatan dengan systemd

Systemd bukan sahaja memulakan proses: ia juga menawarkan satu set yang sangat luas arahan sandboxing untuk mengasingkan perkhidmatan dan menghadkan kerosakan sekiranya berlaku kompromi. Pendekatan "pertahanan mendalam" ini bergantung pada cgroup, ruang nama, keupayaan kernel dan penapis panggilan sistem (seccomp).

Untuk menilai status perkhidmatan tertentu, systemd menyertakan alat tersebut keselamatan analisis sistemdApabila dijalankan, ia menjana laporan dengan indeks pendedahan pada skala 0 hingga 10, di mana lebih rendah adalah lebih baik. Laporan tersebut menguraikan perlindungan yang diaktifkan atau hilang (pengasingan rangkaian, akses sistem fail, peranti, dll.), menjadikannya sangat mudah untuk mengesan kerentanan. apakah pelarasan yang diperlukan dan semak sama ada perubahan yang diperkenalkan benar-benar meningkatkan skor.

Daripada mengedit unit asal—yang akan hilang dalam kemas kini pakej akan datang—adalah disyorkan untuk mencipta langkau en /etc/systemd/system/mi-servicio.service.d/ dengan fail, contohnya, sandbox.confSelepas mengubah suainya, muat semula konfigurasi dengan sistemik daemon-reload dan mulakan semula perkhidmatan supaya sekatan baharu berkuat kuasa.

Pada peringkat sistem fail, salah satu pilihan yang paling penting ialah LindungiSistem=Nilai-nilai seperti strict, full o true Mereka memasang bahagian pokok yang berbeza dalam mod baca sahaja. Amalan biasa, jika boleh, adalah dengan menggunakan ProtectSystem=ketatIni menjadikan /usr, /boot, /efi dan /etc hanya boleh dibaca untuk perkhidmatan tersebut. Jika aplikasi perlu menulis ke direktori tertentu, ia dibenarkan berbuat demikian menggunakan BacaTulisLaluan=/laluan dalam kesatuan.

Untuk meningkatkan lagi privasi, adalah disyorkan untuk menyekat akses kepada direktori pengguna melalui LindungiRumah=benaryang menghalang perkhidmatan daripada membaca /home, /root atau /run/user. Tambahan pula, PrivateTmp=benar Ia mewujudkan ruang /tmp dan /var/tmp yang terasing, menghalang penglihatan silang fail sementara antara proses.

Pada peranti, Peranti Persendirian=benar Ia menyembunyikan pokok /dev sebenar dan menggantikannya dengan set minimum pseudo-peranti selamat (nol, sifar, rawak, dll.). Jika sesuatu unit memerlukan peranti tertentu (contohnya, port bersiri atau blok cakera), ia boleh diberikan menggunakan PerantiBenarkan=/dev/xxx rw atau dalam mod baca sahaja.

Rangkaian ini juga merupakan vektor utama. Dengan Rangkaian Persendirian=benar Ruang nama rangkaian terpencil dicipta, hanya meninggalkan gelung balik; perkhidmatan tidak akan melihat antara muka fizikal dan tidak akan dapat berkomunikasi dengan dunia luar. Secara alternatif, anda boleh mengehadkan keluarga alamat yang boleh digunakannya HadkanAlamatKeluarga=hanya membenarkan AF_INET dan AF_INET6 untuk IPv4/IPv6, AF_UNIX untuk soket tempatan atau pun none untuk meng-Jepangkan sepenuhnya keupayaan rangkaian.

Berkenaan keistimewaan, arahan itu Tiada Keistimewaan Baharu=benar Ia adalah salah satu yang paling berkuasa: ia menghalang proses daripada memperoleh keistimewaan baharu melalui binari setuid atau perubahan keupayaan. Pendek kata, walaupun perkhidmatan tersebut melaksanakan kod terdedah, ia sepatutnya tidak dapat diescalate ke root melalui mekanisme tradisional. Digabungkan dengan SetKeupayaanBounding=Dengan menentukan senarai tepat keupayaan yang dibenarkan (cth., hanya CAP_NET_BIND_SERVICE untuk mendengar pada port rendah), permukaan serangan diminimumkan.

  Program terbaik untuk memulihkan fail yang dipadam

Untuk melangkah lebih jauh, systemd membenarkan penapisan panggilan sistem dengan PenapisPanggilanSistem=Daripada mengekalkan senarai manual sistem operasi, kumpulan yang telah ditetapkan digunakan, seperti @system-service, @network-io, @basic-io atau menafikan kumpulan seperti ~@privileged. Dengan penapis-sistem-analisis-sistem Anda boleh memeriksa panggilan khusus yang dimiliki oleh setiap kumpulan. Ini membolehkan pembinaan profil pelaksanaan yang sangat terhad, sama seperti yang ditawarkan oleh kotak pasir khusus.

Pelarasan lain yang berkaitan adalah ProtectKernelTunables=benar, yang menyekat pengubahsuaian parameter kernel dalam /proc/sys dan /sys, ProtectKernelModules=trueyang menghalang pemuatan atau pemunggahan modul, ProtectKernelLogs=trueyang menghalang pembacaan daftar kernel, dan LindungiKumpulanKawalan=benaryang menyekat penulisan kepada hierarki cgroup. Semua ini digabungkan dengan lancar dengan keupayaan pengasingan pengguna baharu seperti Pengguna Persendirian=penuh, yang dalam versi 260 dikemas kini untuk memetakan julat penuh ID pengguna, menghapuskan penyelesaian sebelumnya yang diperlukan untuk persekitaran dengan systemd bersarang.

Kawalan akses PrivateUsers, xaccess dan peranti baharu

Mekanisme Pengguna PersendirianDireka untuk menjalankan perkhidmatan dalam ruang ID pengguna terpencil, ia disatukan dalam systemd 260. Pilihannya Pengguna Persendirian=penuh Ia kini memetakan rangkaian penuh pengecam, memudahkan perkara dalam bekas dan pada sistem dengan tika sistem bersarang berdasarkan versi lama (sebelum 257). Penambahbaikan ini telah menghapuskan penggodaman yang digunakan untuk mengesan tika lama ini.

Secara selari, komponen seperti systemd-logind dan systemd-udevd Mereka melancarkan konsep xaccessMekanisme ini melengkapi logik klasik uaccessxaccess memberikan akses kepada peranti tertentu (cth., audio atau video) kepada pengguna dengan sesi grafik latar depan pada mesin setempat. Kebenaran boleh diwakilkan kepada xaccess. pengguna jarak jauh dengan sesi yang ditanda khassupaya, sebagai contoh, pengguna yang disambungkan melalui desktop jauh boleh mengakses peranti pemaparan GPU tempatan tanpa memberikan kebenaran luas kepada seluruh sistem.

Konfigurasi sesi ini melibatkan pembolehubah persekitaran yang didedahkan melalui PAM, khususnya PAMXDG_SESSION_EXTRA_DEVICE_ACCESS=Ini membolehkan penentuan peranti khusus yang berada di bawah rangka kerja ini. Ia merupakan pendekatan yang sangat selaras dengan keperluan pematuhan peraturan dan perlindungan data Kesatuan Eropah, yang menuntut keperincian dan kebolehkesanan dalam akses kepada perkakasan sensitif.

mstack, systemd-mstack dan alatan kontena baharu

Dalam bidang kontena, systemd 260 memperkenalkan fungsi mstack dan arahan yang berkaitan, systemd-mstackIdea di sebalik mstack adalah untuk membolehkan penentuan OverlayFS berdasarkan struktur direktori khas yang dipanggil .mstack/, yang mengikuti spesifikasi khusus untuk mengatur lapisannya.

Alat baris arahan baharu, systemd-mstack, memudahkan kerja dengan "tindanan" sistem fail ini secara interaktif, menambah fleksibiliti apabila menyediakan persekitaran berlapis untuk bekas atau perkhidmatan yang sangat terasing. Fungsi ini juga dikaitkan dengan penambahbaikan dalam systemd-importd, yang meluaskan sokongannya untuk Muat turun dan uruskan imej OCIIni memperkukuh peranan systemd sebagai enjin pengkontenaan dan sandboxing, sesuatu yang sangat biasa dalam penyedia awan Eropah dan platform hosting moden.

Rangkaian: Integrasi dengan ModemManager dan pilihan prestasi baharu

Di lapisan rangkaian, systemd-networkd terus menjadi semakin penting. Salah satu ciri baharunya yang ketara ialah integrasi dengan ModemManager menggunakan protokol “sambungan mudah”Ini membolehkan anda mengurus modem dan sambungan mudah alih terus dari rangkaian tanpa bergantung pada alat luaran.

Untuk menyokong aliran ini, bahagian baharu ditambah. kepada fail konfigurasi, dengan parameter seperti APN=, AllowedAuthenticationMechanisms=, User=, Password=, IPFamily=, AllowRoaming=, PIN=, OperatorId=, RouteMetric= y UseGateway=Ini memudahkan pelaksanaan dalam kawasan luar bandar atau persekitaran dengan sambungan berasaskan rangkaian mudah alih, sangat terdapat di wilayah-wilayah tertentu di Eropah yang tidak selalunya terdapat gentian optik atau talian tetap yang berkualiti.

Dari segi prestasi, fail-fail tersebut pautan systemd-networkd menggabungkan pilihan baharu khusus untuk peranti Ethernet. Antaranya ialah: ScatterGather, ScatterGatherFragmentList, TCPECNSegmentationOffload, TCPMangleIdSegmentationOffload, GenericReceiveOffloadList dan GenericReceiveOffloadUDPForwardingPilihan ini membolehkan penalaan halus pemindahan kerja kepada perkakasan dan pemacu, sesuatu yang penting dalam rangkaian korporat, pusat data dan penyedia perkhidmatan yang perlu meminimumkan setiap milisaat latensi.

Tambahan pula, antara muka Varlink dan JSON systemd-networkd kini boleh melaporkan alamat IP dalam format boleh dibaca oleh manusia (rentetan) sambil mengekalkan perwakilan sebagai tatasusunan integer. Ini memudahkan penyepaduan dengan papan pemuka pemantauan, skrip pentadbiran atau alat pihak ketiga yang tidak mahu berurusan dengan format angka yang tidak intuitif.

Kebolehgunaan perkhidmatan, mesin maya sementara dan perkhidmatan yang tidak bernasib baik

sekeping mudah alih sistemdPerisian yang bertanggungjawab untuk mengurus perkhidmatan "mudah alih" yang dibungkus dalam imej memperoleh keupayaan yang sangat menarik: ia boleh dijalankan sebagai perkhidmatan peringkat penggunaIni bermakna pengguna yang tidak bernasib baik, dalam sesi biasa mereka, boleh melancarkan dan mengurus perkhidmatan mudah alih dalam ruang mereka sendiri tanpa menggunakan sudo atau keistimewaan yang lebih tinggi.

Tambahan pula, bermula dengan versi ini, mudah alih boleh menjana dasar dan mewujudkan imej yang berkaitan dengan perkhidmatan mudah alihIni menghalang imej daripada diubah suai tanpa melekatkannya semula. Oleh itu, pengguna boleh menyediakan persekitaran kendiri dengan jaminan tambahan kebolehubahan, yang agak menarik untuk makmal, persekitaran pembangunan dan kotak pasir ujian.

  Intel Core i9 dan sehingga 64GB RAM: PC mini dengan harga bawah 500 euro untuk pemain dan pencipta kandungan.

Tambahan pula, systemd-vmspawn —alat yang direka untuk melancarkan mesin maya secara bersepadu dengan systemd— mengembangkan keupayaannya untuk mendaftar dalam dimesin sistem dalam sesi penggunaIa juga memperkenalkan pilihan –sekejap untuk mencipta mesin sementara yang akan dimusnahkan pada akhir penggunaannya. Ini sesuai dengan saluran paip CI/CD, bilik darjah maya atau platform pendidikan Eropah yang memerlukan untuk mengangkat dan menarik mesin dengan cepat dan terkawal.

Kawalan CPU, memori dan penjadualan yang diperhalusi dengan SCHED_EXT dan THP

Systemd 260 juga menyelidiki kawalan prestasi dengan dasar baharu. Pilihan perkhidmatan DasarPenjadualan CPU= sekarang terima nilainya ext, yang mengaktifkan penjadual SCHED_EXTPerancang alternatif ini membuka pintu kepada eksperimen dengan dasar perancangan yang berbeza kepada piawaian kernel, sesuatu yang mungkin menarik minat dalam makmal R&D atau dalam penggunaan yang sangat khusus.

Di kawasan ingatan muncul MemoriTHP=yang membolehkan pengurusan penggunaan Halaman Besar Telus (THP) setiap perkhidmatan. Daripada mempunyai tingkah laku global untuk keseluruhan sistem, ia boleh diputuskan sama ada unit tertentu harus memanfaatkan THP, melumpuhkannya atau menerima pakai mod perantaraan. Untuk aplikasi kritikal dalam perbankan, insurans atau pentadbiran awam, kawalan terperinci ini boleh membuat perbezaan dalam latensi, penggunaan memori dan prestasi.

Perintah baharu dalam systemctl dan penggunaan Varlink yang diperluas

Komando yang terkenal systemctl memenangi pesanan baharu: bertanda baris gilirTindakan ini secara dalaman menggunakan kaedah D-Bus. EnqueueMarkedJobs() dan membolehkan kerja dengan barisan kerja dan perkhidmatan yang telah dipilih terlebih dahulu. Walaupun ini mungkin kelihatan seperti butiran kecil, ia penting untuk pasukan operasi yang mengatur ladang pelayan berskala besar Ia merupakan satu lagi alat untuk memperhalusi aliran kerja penggunaan dan automasi.

Secara selari, projek ini terus memperluaskan penggunaan Varlink sebagai mekanisme komunikasi antara komponen. Banyak bahagian systemd mendedahkan antara muka Varlink yang stabil, yang memudahkan penyepaduan dengan alat luaran, papan pemuka tersuai atau ejen pemantauan yang memerlukan akses berstruktur kepada maklumat sistem.

Medan pengenalpastian sistem dan pengalaman pengguna

Satu ciri baharu yang menarik tetapi berguna untuk sesetengah pengedaran ialah pengenalan medan FANCY_NAME= dalam arkib /etc/os-releaseMedan ini menyerupai PRETTY_NAME, tetapi membenarkan Urutan ANSI dan aksara Unicode yang lebih rumitDisebabkan ini, pengedaran dan edisi tertentu boleh dibentangkan dengan nama yang lebih menarik atau tersendiri.

Nilai FANCY_NAME boleh dilihat melalui pengurus sistem, menggunakan systemd-hostnamed atau semasa berunding hostnamectlWalaupun ia merupakan perubahan kecil, dalam persekitaran desktop dan panel pentadbiran grafik ia boleh berguna untuk mengenal pasti sistem secara sepintas lalu yang sedang diuruskan, terutamanya apabila berurusan dengan banyak varian terbitan.

Dokumentasi khusus untuk ejen AI dan aliran kerja semakan berbantu

Salah satu tanda paling menarik tentang hala tuju pembangunan sistem ialah kemunculan dokumentasi yang ditujukan khusus untuk agen kecerdasan buatanSatu fail disertakan dalam repositori EJEN.mddireka untuk alat analisis kod dan pembantu pengaturcaraan, dan seperti yang telah dinyatakan oleh sesetengah pihak panduan teknologi, lebih memahami seni bina, gaya, aliran pembangunan dan garis panduan sumbangan projek.

Dokumen ini menerangkan komponen, laluan binaan, cara menjalankan ujian dan integrasi serta garis panduan untuk menjana tampalan yang boleh diterima. Tujuannya adalah untuk ejen AI yang menyemak kod atau menjana perubahan untuk digunakan konteks yang kukuh tentang bagaimana systemd disusunmengurangkan kesilapan dan cadangan yang salah pada tempatnya.

Di sebelah AGENTS.md terdapat fail bernama CLAUDE.mdIni secara eksplisit merujuk kepada yang pertama dan memberi tumpuan kepada panduan alat Claude Code, salah satu pembantu pembangunan berasaskan AI yang paling banyak digunakan. Dengan cara ini, projek ini secara eksplisit menggabungkan AI ke dalam kitaran pembangunannya.

Selain itu, fail konfigurasi disertakan. claude-review.ymldi mana ia ditakrifkan bagaimana proses menganalisis permintaan perubahan (permintaan tarik) harus dikaji semula, dengan bantuan Claude Code. Dalam konteks ini, sumbangan yang telah menggunakan AI dikehendaki menggabungkan label pendedahan sebagai Co-developed-by dalam tampalan, meninggalkan bukti bahawa alat automatik telah mengambil bahagian dalam penciptaan kod tersebut.

Dengan semua perubahan ini—membersihkan sokongan legasi, penghalusan sandboxing, penambahbaikan pada TPM2 dan SRK, penyepaduan rangkaian lanjutan, keupayaan mudah alih baharu dan dokumentasi yang direka untuk ejen pintar— sistem 260 Ini mengukuhkan peranan utamanya dalam ekosistem Linux moden. Bagi pentadbir dan pembangun di Sepanyol dan Eropah, cabaran segera melibatkan semakan kernel, menyesuaikan konfigurasi dan perkhidmatan but, dan memanfaatkan ciri-ciri ini untuk membina infrastruktur automatik yang lebih selamat yang sejajar dengan penggunaan sistem semasa.