適合一般使用者的 Qubes OS GUI

Qubes OS 很複雜。 KUHBS 讓它變得簡單!

KUHBS 是 Qubes OS 的應用程式商店。只要按一下,即可安裝、升級及備份您喜愛的應用程式。

  • 對一般使用者友善的 GUI
  • 經過安全設定的應用程式虛擬機器
  • KUHBS 是完全開放原始碼的軟體

螢幕截圖: 瀏覽應用程式設定及其生命週期狀態。

KUHBS 圖形介面,顯示應用程式卡片及生命週期管理操作

第1張,共5張 瀏覽應用程式設定及其生命週期狀態。

什麼是 KUHBS?

KUHBS 讓非技術使用者不必成為 Linux 專家也能使用 Qubes OS

將高安全性運算帶給一般使用者

Qubes OS 是為人權倡議者、律師、揭弊者及具有高資安威脅模型的人士所開發。它將每個應用程式隔離在各自的虛擬機器中,使運算更安全,進而防止一部遭入侵的虛擬機器危及其他虛擬機器。

然而,對一般使用者而言,Qubes OS 相當難以使用 。只安裝 Qubes OS 還不夠;正確設定至關重要,唯有如此,它才能提供更完善的資安防護。

KUHBS 讓非 Linux 專家也能使用 Qubes OS。它提供刻意保持簡潔直覺的圖形介面,讓您能安裝、升級及備份喜愛的應用程式。

作業系統

什麼是 Qubes OS?

Qubes OS 是一套著重安全性的作業系統,會在彼此獨立的虛擬機器中執行應用程式。如果一部虛擬機器中的應用程式遭入侵,這種隔離可防止惡意軟體散播至其他應用程式。所有大型雲端服務供應商皆採用相同的隔離模型。

管理系統

什麼是 KUHBS?

KUHBS 將 Qubes OS 中虛擬機器與應用程式的設定及安裝程序抽象化,並透過簡單易用的 GUI 提供這些功能。這讓一般使用者不必瞭解 Qubes OS 中各項技術步驟如何運作,就能非常輕鬆地安裝、升級及備份想使用的應用程式。

哪些人適合使用 KUHBS?

專為具有高資安威脅模型的人士打造

電腦一旦遭入侵,便可能面臨實際傷害的人。

必須確保聯絡人及文件保密的人。

需要將不同身分與活動相互隔離的人。

KUHBS 如何運作?

自動完成 Qubes OS 應用程式管理所需的複雜步驟

在 Qubes OS 中安裝、設定及管理應用程式,需要經過多個高度專業的技術步驟。

KUHBS 將這些步驟抽象化為較易理解的設定管理層,讓使用者不必瞭解 Qubes 的運作方式。

01

技術人員將應用程式的安裝步驟寫成程式碼

在 Qubes OS 中安裝應用程式需要經過多個技術步驟。熟悉相關技術的使用者會將這些步驟抽象化為程式碼。用來管理單一應用程式的這套程式碼抽象稱為 KUHB。

02

安裝程式碼再由技術人員分享至 GitHub

一旦 KUHB 已能安裝、升級及備份某個應用程式,技術人員就會將其發佈至 GitHub。如此一來,專家就能將管理應用程式所需的步驟分享給一般使用者。

03

非技術使用者利用這些程式碼安裝、升級及備份應用程式

非技術使用者會在 GitHub 上搜尋 KUHB 定義。找到所需的 KUHB 後,他們會先對其進行 AI 稽核,再透過 KUHBS 輕鬆匯入。此後,只要在 KUHBS GUI 中按一下,就能使用該應用程式。

KUHBS 有哪些功能?

安裝、備份及升級應用程式

KUHB 以程式碼描述如何在 Qubes OS 中安裝、備份及升級應用程式。一般使用者從 GitHub 匯入 KUHB 後,只要按一下即可在 Qubes OS 中使用該應用程式。

安裝

安裝應用程式

選擇一個應用程式,讓 KUHBS 為其建立所需的 Qubes OS 虛擬機器、網路連線及啟動器。

備份

備份與還原

KUHBS 讓您只要按一下,即可備份及還原應用程式的資料與設定。

升級

升級應用程式

透過 KUHBS,您可以極為輕鬆地定期升級所有應用程式及 Qubes OS 本身。

Qubes OS 與 KUHBS 無法防範什麼?

Qubes OS 會隔離每個應用程式,但不會提高應用程式本身的安全性

Qubes OS 可防止遭到漏洞利用的應用程式感染電腦上安裝的所有其他應用程式。這是透過在虛擬機器中安裝應用程式來達成。然而,Qubes OS 與 KUHBS 不會增強應用程式程式碼本身的安全性。它們只會阻止感染進一步散播。

閱讀安全限制
能力強大/資金雄厚/國家級攻擊者

Qubes OS 透過虛擬機器實現的隔離,會大幅提高從遠端入侵整個系統所需的技術複雜度與資金成本(例如在黑市購買漏洞利用程式)。然而,政府及其他資金充足的行為者可以向私人供應商購買精密的商業監控軟體及零時差漏洞利用程式。國家行為者或動機強烈的罪犯也可能闖入您的住處或辦公室。

針對應用程式的零時差漏洞利用

罪犯及國家行為者會利用 AI 尋找您所用應用程式中的零時差漏洞。零時差漏洞也能在黑市購得。利用您所用任何應用程式中的零時差漏洞(例如瀏覽器中的零時差漏洞),都能讓攻擊者完全控制該應用程式,並可能控制其執行所在的虛擬機器。Qubes 與 KUHBS 無法防止這種情況,但能大幅降低遭到漏洞利用的應用程式感染其他應用程式的風險。Qubes OS 使用 Xen 虛擬化技術 提供虛擬機器,將應用程式彼此隔離。Xen 也由超大型雲端運算公司採用,因此要找出能利用 Xen 零時差漏洞的攻擊方法極為困難,而購買這類攻擊工具也極其昂貴。

受感染的備份與還原後的檔案

如果應用程式遭到漏洞利用,而且惡意軟體被永久植入該應用程式長期儲存的檔案中(例如您下載的電子郵件),那麼即使您從頭重新設定筆記型電腦並還原備份,惡意軟體仍會存在。KUHBS 僅備份每個應用程式必需的檔案,不會備份其他檔案。執行該應用程式的虛擬機器中,所有作業系統檔案都不會被備份;每當您移除並安裝應用程式時,這些檔案會改由 KUHB 程式碼重新設定。Qubes OS 也提供機制,以限制漏洞利用程式在虛擬機器重新啟動後持續存在。然而,如果惡意軟體感染了在 Qubes OS 中持續保存並由 KUHBS 備份的檔案,Qubes OS 與 KUHBS 就無法防止惡意軟體持續存在。

遭入侵的電腦韌體

韌體是與您安裝在電腦上的作業系統無關的程式碼,例如電腦的 BIOS。如果韌體受到感染,無論您安裝哪一套作業系統,攻擊者都能完全控制您的電腦。Qubes OS 與 KUHBS 無法偵測或移除 BIOS、UEFI 或其他裝置韌體中的惡意軟體。若要從遠端在您的電腦上安裝惡意韌體,必須能夠存取 Qubes OS 最安全的虛擬機器 (dom0)。如果攻擊者能實際接觸您的電腦,就能直接在裝置上安裝韌體(設定 BIOS 密碼會有所幫助)。

實際接觸未鎖定的電腦

Qubes OS 預設安裝提供的磁碟加密,可防止攻擊者存取儲存在您電腦上的應用程式檔案(例如您的相片)。然而,他們可以修改 Qubes OS 的 /boot 分割區中的檔案,使其日後得以存取您的應用程式檔案及整套作業系統 (Qubes OS)。如同上文「遭入侵的電腦韌體」所述,實際接觸電腦也讓攻擊者能夠修改電腦韌體。有人實際接觸您的電腦,尤其是在電腦未鎖定時,應一律視同資安已徹底失守。

密碼與帳號遭竊

Qubes OS 提供的應用程式隔離,與您用於線上帳號的密碼毫無關係。如果您的帳號使用者名稱與密碼遭竊,例如遭遇成功的網路釣魚攻擊(一封精心偽造的電子郵件,要求您登入電子郵件帳號以「修正某個問題」,並附上一個網站連結;該網站看起來幾乎與 gmail.com 相同),那麼 Qubes OS 與 KUHBS 都無法保護您免受其害。

開始使用 Qubes OS 與 KUHBS

安裝 Qubes OS、KUHBS 與應用程式並移轉資料

您不必成為 Linux 專家,也能搭配 KUHBS 使用 Qubes OS。

我們的文件會引導一般使用者安裝 Qubes OS 與 KUHBS,並說明如何安裝、升級及備份應用程式。

  1. 01 準備

    備份您的舊作業系統

    從舊作業系統移轉至 Qubes OS 前,請先建立完整備份,以便日後在 Qubes OS 中還原檔案。

  2. 03 KUHBS

    在 Qubes 中安裝 KUHBS

    我們的文件會說明如何在 Qubes OS 中安裝 KUHBS;即使對一般使用者而言,安裝過程也很簡單。完成後,所有操作都只需使用 GUI。

  3. 04 建立

    建立應用程式虛擬機器

    使用 KUHBS GUI 時,您只要按一下即可安裝所需的所有應用程式。之後,我們會引導您還原原有備份。

常見問題

開始使用 KUHBS 前的常見疑問

關於硬體、應用程式、資料及安全性的簡短解答。如果您有興趣在企業中使用 Qubes OS 與 KUHBS,請聯絡我們

我需要成為 Linux 專家嗎?
不需要。KUHBS 適合需要 Qubes OS 的安全性、卻沒有時間詳細學習 Qubes OS 運作方式的人。您仍然需要安裝 Qubes OS 並遵循設定指南。如果您能投入時間深入瞭解 Qubes OS 與 KUHBS 的運作方式,將非常有助於進一步提升安全性;但若只是要開始使用並獲得相較於原有作業系統的巨大安全優勢,這並非硬性要求。
我需要什麼樣的電腦?
許多現代桌上型電腦與筆記型電腦都能順利執行 Qubes OS,但部分機型偶爾會遇到小問題。最好先查看 Qubes OS 硬體相容性清單 。大多數 Lenovo ThinkPads 的支援度都非常好。特別是在購買電腦前,建議先前往 Qubes OS 使用者支援論壇 詢問。官方 Qubes 認證硬體清單 中的供應商能提供最佳的開箱即用 Qubes OS 相容性,其中包括 NovaCustom.comNitrokey.comStar Labs.systems3mdeb.comInsurgo.ca
我可以使用熟悉的應用程式嗎?
如上文簡述,在 KUHBS 中,安裝應用程式的方法會抽象化為稱作「KUHB」的程式碼:例如瀏覽器 KUHB、Signal-Desktop KUHB,或 Thunderbird 電子郵件用戶端 KUHB。KUHBS 的開發者 在 GitHub 上提供了一套 KUHB 定義 。KUHBS 讓具備技術能力的 Linux 使用者能輕鬆建立自訂 KUHB 定義。您也可以使用自己偏好的 AI 模型輕鬆完成這項工作。因此,您可以使用任何可在 Debian Linux 中執行的 Linux 應用程式。KUHBS 目前尚不支援 Windows,但在使用 KUHBS 的同時,您仍可在 Qubes OS 中另行安裝 Windows 虛擬機器並正常使用,只是這些虛擬機器不會由 KUHBS 管理。
我的資料如何儲存在 KUHBS 中?
每個應用程式(例如 Signal-Desktop)都會安裝在各自的 Qubes OS 虛擬機器中(這是一種為方便一般使用者理解而過度簡化的說法)。而實際的應用程式資料則位於 Signal 虛擬機器內的 /home/user/.config/Signal 路徑中。KUHBS 只會備份這一路徑,不會備份其他任何內容。因此,簡單來說,無論是 Thunderbird 虛擬機器中 /home/user/.thunderbird 內已下載的電子郵件,或是 media 虛擬機器中 /home/user/Pictures 內的私人度假相片,您的應用程式資料都分別儲存在各自的虛擬機器中。備份一部虛擬機器時,只有相關路徑會被備份。
KUHBS 會讓應用程式變得安全嗎?
Qubes OS 使用 Xen 虛擬化技術提供虛擬機器。每個應用程式(Signal-Desktop、Thunderbird 電子郵件用戶端、瀏覽器……)都安裝在自己的虛擬機器中。在 KUHBS 中,所有虛擬機器都執行 Debian Linux 作業系統 ,它與 Ubuntu Linux 類似,但稍微更著重安全性與穩定性。每部虛擬機器內部的安全性均維持不變(但 KUHB 的開發者可以選擇透過 KUHBS 加以修改)。signal-desktop 的 KUHB 通常只是一小段在 Debian 虛擬機器中安裝 Signal-Desktop 的程式碼。一般不會再採取其他措施來提高 Signal 的安全性。Qubes OS 的安全性主要來自 Xen 對應用程式的安全隔離,因此若有一個應用程式遭入侵,其他應用程式就不會受到感染。

您可以從哪裡獲得協助?

向社群或專業人士尋求協助

Blunix GmbH 為歐盟及美國境內擁有有效企業稅籍編號的企業提供 Qubes OS 與 KUHBS 支援。