Que Linux sea seguro es una idea errónea común
Aquí se cuestiona la afirmación de que “Linux es seguro” por defecto, y muchos señalan que Linux de escritorio a menudo carece de un sandboxing fuerte, valores predeterminados endurecidos y modelos de amenazas coherentes en comparación con sistemas como iOS, macOS, ChromeOS o Qubes OS. Otros responden que la apertura de Linux, sus herramientas de seguridad flexibles (SELinux, VMs, contenedores) y su menor popularidad como objetivo de consumo pueden hacerlo muy seguro cuando se configura correctamente, y que los perjuicios para la privacidad causados por la telemetría de Windows y macOS son una preocupación aparte pero importante. En general, el intercambio se centra en cuánto de la seguridad debería venir de los valores predeterminados frente al esfuerzo del usuario, y en cómo distintas nociones de “seguridad” (refuerzo técnico, usabilidad, privacidad, recursos del atacante) moldean los juicios sobre cada plataforma.
Visión general sobre la seguridad de Linux
- Muchos sostienen que “Linux es seguro” y “Linux es inseguro” son ambas simplificaciones excesivas; la seguridad depende de la configuración, el modelo de amenazas y el comportamiento del usuario.
- Algunos consideran que Linux de escritorio es relativamente seguro en la práctica (objetivo impopular, herramientas potentes disponibles), mientras que otros lo califican de “ridículamente inseguro” de fábrica en comparación con sistemas reforzados.
- Varios señalan que ningún sistema operativo generalista es realmente seguro frente a un atacante con muchos recursos; las diferencias se reducen sobre todo a los valores predeterminados y a la facilidad de uso de las defensas.
Comparación con otros sistemas operativos
- Múltiples comentarios afirman que iOS, macOS, Android, ChromeOS y, a veces, Windows son más seguros por defecto que las distribuciones típicas de Linux de escritorio.
- Contraargumento: Linux puede hacerse igual de seguro o más seguro, pero a menudo requiere experiencia y reforzamiento no predeterminado (SELinux, seccomp, compilaciones personalizadas).
- ChromeOS y Android se citan como ejemplos de sistemas basados en Linux con un sandboxing fuerte, políticas de SELinux enfocadas en el uso como cliente, menor superficie de ataque del kernel (por ejemplo, desactivar io_uring), raíz verificada de solo lectura y sin inicio automático, lo que limita la persistencia.
- Qubes OS (a menudo con Whonix) se destaca repetidamente como un modelo de seguridad fuerte mediante aislamiento por VM.
Privacidad, telemetría y control del proveedor
- Algunos ven “Linux es seguro” en parte como “los proveedores de Linux son menos maliciosos”: menos telemetría, menos anuncios, menos control remoto.
- Otros lo discuten: señalan los anuncios/telemetría de Ubuntu y el popularity contest opcional de Debian; indican que seguridad ≠ privacidad y que los anuncios/telemetría del proveedor normalmente no se tratan como fallos de seguridad.
- Otra visión: la supervisión y la publicidad sin consentimiento sí son problemas de seguridad cuando el proveedor puede actuar como un “tercero” no confiable en tu máquina.
Comportamiento del usuario y ecosistema
- La cultura de Windows se describe como una que fomenta instalar desde sitios aleatorios y usar actualizadores de controladores dudosos; los usuarios de Linux suelen usar más los repositorios de la distribución.
- Debate sobre si ejecutar scripts curl|bash es realmente más seguro que ejecutar binarios desconocidos; algunos destacan que los scripts al menos pueden inspeccionarse, otros dicen que la mayoría de los usuarios en realidad no los leen.
- Gestión de paquetes: las distribuciones Linux ofrecen actualizaciones centralizadas; Windows ahora tiene winget, pero en gran medida solo envuelve instaladores EXE tradicionales.
Sandboxing, refuerzo y valores predeterminados
- Discusión sobre Flatpak: proporciona un marco para sandboxing, pero muchas aplicaciones siguen teniendo permisos amplios (por ejemplo, acceso a
$HOME), similar a los paquetes tradicionales, así que no arregla mágicamente la seguridad del escritorio. - El sandboxing de macOS se ve como más integrado, aunque las aplicaciones no sandboxeadas aún pueden obtener acceso amplio al disco.
- SELinux se menciona repetidamente como una mitigación importante, pero su eficacia depende de cómo lo apliquen las distribuciones (enfoque en servidor vs cliente).
- Algunos critican a las distribuciones por valores predeterminados inseguros como habilitar sshd por defecto; otros esperan esos servicios y culpan a la falta de divulgación explícita.
Seguridad de memoria y funciones del kernel
- El hilo señala la crítica del artículo de que la mayor parte del software de Linux está escrito en C/C++, pero los comentaristas apuntan que lo mismo ocurre en otros ecosistemas, que también ofrecen opciones en lenguajes seguros.
- Hay debate sobre las funciones del kernel: algunos defienden eBPF y el manejo que hace el kernel de construcciones peligrosas; otros prefieren minimizar la superficie de ataque.
- Varios señalan el impulso de Windows hacia Rust para nuevos componentes, pero también cuestionan las afirmaciones de que ya se está apoyando “en gran medida” en Rust.