加固防护。严密锁定。依然充满活力。
这是一套加固版的 Fedora Workstation 44 衍生系统,在内核(kernel)、网络、身份识别、完整性、固件与浏览器控制等方面提供 41 个功能模块。
SELinux 强制模式、auditd、USBGuard 与 LAN 出站控制默认启用,另有可选的、与供应商无关的 WAN 严格模式。日常使用栈完整保留:Flatpak、NetworkManager、Firefox + uBO,以及可选择启用 Claude Code、Codex 与本地 AI 的 VSCodium 工作区。
磁盘加密由您在 Anaconda 安装程序中选择。构建源代码已公开供审计;逐字节可复现性尚未经过独立验证。
验证您的下载文件
加固操作系统的可信度,取决于您实际启动使用的文件本身。在将 ISO 写入 U 盘之前,请务必同时检查 GPG 签名 与校验和。
发布签名密钥指纹:
1ACB FCE4 9687 FEBB 9101 0E52 F8E3 F11D 6962 256F
在您自行独立核对指纹无误后,有效的签名即代表该校验和文件确实由对应的 NoID Privacy 发布密钥所签署;随后校验和即可证明 ISO 文件是逐字节完整无误的。两项检查都必须通过。
您将获得的内容
整个技术栈皆采用分层防御——默认全部启用,并针对受覆盖的根系统状态提供 Snapper 回滚功能
大幅降低攻击面——这是一种务实的加固等级,默认即为加固状态,同时仍由您掌控一切。NoID,而非 ParaNoID:无论加入哪个网络,皆提供以隐私为导向的默认值与局域网隔离控制——而非匿名性,也无法防范所有观察者。
AI 代理就绪工作区
专为长时间穿梭于终端 + IDE + AI 代理循环之间的用户打造——代理功能可选启用、操作系统遥测已停用、支持本地 AI
noid-claude-install 与 noid-codex-install 会在分别确认后安装固定版本并验证过的 CLI 或扩展。/etc/claude-code/CLAUDE.md 为中央策略,并为 Codex 与 Gemini 提供原生适配器;项目中的 AGENTS.md 使用同一套准则。启用云端代理后,提示词与所选上下文仍会发送给相应供应商。
对比概览
三种不同架构——客观对照,而非笼统排名
| 功能 | NoID Privacy WS 44 | secureblue | Kicksecure |
|---|---|---|---|
| 基础 / 交付方式 | Fedora 44 Workstation · 可变更 DNF 系统 | Fedora Atomic · OCI 部署 | Debian 13 · 可变更 APT 系统 |
| 管理权限边界 | 传统 sudo · 3 分钟时间戳 + faillock | run0 · 移除 sudo/su/pkexec | 新版 GUI 镜像分离日常用户与 sysmaint 角色 |
| 浏览器方案 | Fedora Firefox · 仓库策略 + 固定版本 uBO | Trivalent · 加固 Chromium + SELinux 约束 | 不捆绑浏览器 · browser-choice 工作流 |
| 完整性 / 回滚 | Btrfs 根快照 + 用户确认的 AIDE 基线 | 签名的 Atomic 部署 | 取决于镜像与安装模式 |
| 主要定位 | 隐私导向日常系统 · 恢复 + 可选 AI 代理工作流 | Atomic、预防优先的 Fedora 桌面 | Debian 安全加固 · Whonix 生态系统 |
这是架构快照,而不是笼统的安全结论。NoID Privacy 优先考虑可变更、重视恢复的日常系统,并提供局域网控制、用户确认的 AIDE 基线与可选 AI 代理工作流。secureblue 与 Kicksecure 采用不同的信任与管理边界;各项目默认值可能随新版本变化。主要来源:secureblue 功能说明、Kicksecure 概览、Sysmaint 与 浏览器策略。
系统要求
一台现代的 x86_64 UEFI 计算机;TPM 2.0 为可选项
系统按 Fedora 日常工作站场景设计;实际性能取决于硬件、驱动与工作负载。以上数值是规划建议,并非安装程序强制的最低要求。
不适合:ARM/Raspberry Pi · 非 UEFI 硬件 · 多用户/家庭共用系统(LAN 隔离会阻断共享服务) · 企业 AD/LDAP 环境。也无法替代 Tails/Whonix 的匿名性,或 Qubes 的虚拟机隔离。
Linux Audit 3.7.2——为 Workstation 1.7 审阅并固定
Workstation 44 内置经过审阅、以 SHA-256 固定且与上游逐字节一致的
NoID Privacy for Linux v3.7.2。它默认只读,涵盖 42 个章节及数百项条件性检查,并会明确标记无法验证的结果。noid-audit 封装器默认离线运行,无参数调用时会添加可选的 AI 修复提示词;主动网络测试必须通过 --online 明确启用。
--offline。只有 noid-audit --online 才允许上游执行连接、公网 IP、DNS 与局域网探测。JSON 输出与 AI 提示词可能包含敏感证据;分享前请审阅并隐去相关内容。--ai、--json、--offline 与 GitHub Action。检查深度与结果会因系统和工具而异。
在 Workstation 44 上运行 noid-audit。若使用其他发行版,请下载已完整固定并经审阅的独立版 v3.7.2 发布提交:
此操作会下载不可变且经审阅的 v3.7.2 发布提交,验证 SHA-256 与精确字节数,并仅在两项检查都通过时以 root 权限运行;运行前请审阅源代码。独立版 3.7.2 的默认泄露/连接测试会连接已列入文档的第三方(包括 Cloudflare、Quad9、Akamai 与 ifconfig.me),并会暴露常规连接元数据,例如您的公网 IP 地址;可使用
--offline 跳过所有对外测试环节。与云服务商分享 AI 生成的提示词前,请先审阅并隐去其中内容;该次传输将受该服务商条款约束。
常见问题
NoID Privacy Workstation 44 是否与 Fedora 或 Red Hat 有关联?
不是。这是一个基于 Fedora Workstation 44 构建的独立衍生版本——与 Fedora Project 或 Red Hat 无任何关联,也未获其背书或赞助。“Fedora”是 Red Hat 的注册商标。NoID Privacy 在公开的源代码树中提供自有的加固措施、品牌标识、应用程序与构建流程。
它与 secureblue 或 Kicksecure 有何不同?
NoID Privacy 是一套基于 Fedora、可变更(mutable)的日常使用系统,具备加固的默认值,并针对受支持的根系统状态提供 Snapper 覆盖。它不宣称具备不可变性(immutability)或无痕性(amnesia),也不会还原存储布局、LUKS 配置、Secure Boot 注册、固件或 /home。
NoID Privacy Workstation 44 真的是免费的吗?
是的。构建代码采用 GPL-3.0-or-later 许可证,并包含已记录的逐文件例外;ISO 同样免费下载。操作系统遥测默认为停用,构建流程与停用清单均已公开供审阅。这并非宣称已通过独立验证的逐字节(bit-for-bit)可复现构建。
加固措施会影响我的日常使用工作流吗?
Workstation 仍可作为日常系统使用,但部分默认设置会有意用兼容性换取更小的攻击面。GNOME 50、Flatpak、NetworkManager 与 Firefox + uBO 均保留;蓝牙、摄像头、麦克风与定位可以按需启用,可选 Gaming-Mode 会放宽有文档记录的 Steam/Proton 限制,同时 SELinux 仍保持强制模式。Steam 仅在必要重启使 32 位执行生效后,通过单独且明确可见的完成步骤安装。长期迁移前请验证您的具体硬件与应用工作流。
是否内置 NoID Privacy for Linux 审计工具?
是的。Workstation 1.7 内置经过审阅、以 SHA-256 固定且与上游逐字节一致的 NoID Privacy for Linux v3.7.2,并通过 noid-audit 启动。该封装器默认离线运行,无参数调用时会添加 --ai;主动网络测试必须通过 noid-audit --online 明确启用。审计工具涵盖 42 个章节及数百项条件性检查;实际结果取决于系统与可用工具。独立版 3.7.2 同样提供 --ai、--json 与 --offline。
准备好加固您的日常系统了吗?
41 个功能模块。可选的安装程序加密选项。支持 Secure Boot。无第一方分析追踪。已公开构建源代码。
打造完整的安全生态系统
Workstation 44 是涵盖 Windows、Android 与 Linux 产品家族中的加固操作系统。相同的理念贯穿其中: 系统由您掌控。