Firejail 0.9.78 tətbiq izolyasiya sisteminin buraxılışı

Firejail 0.9.78 versiyasının buraxılışı dərc olunub. Bu layihə izolyasiya olunmuş tətbiqlərin, o cümlədən qrafik, konsol və server tətbiqlərinin icrası üçün bir sistem inkişaf etdirir. Bununla, etibarsız və ya potensial olaraq zəif proqramların işləməsi zamanı əsas sistemin təhlükələri minimuma endirilir. Proqram C dilində yazılıb, GPLv2 lisenziyası altında paylanılır və 3.0-dan yuxarı nüvəsi olan bütün Linux distroslarında işləyə bilər. Firejail üçün hazırlanmış paketlər deb (Debian, Ubuntu) və rpm (CentOS, Fedora) formatlarında mövcuddur.

Firejail-da izolyasiya üçün Linux-da ad məkanları (namespaces), AppArmor və sistem çağırışlarının filtrasyonu (seccomp-bpf) istifadə edilir. Proqram işə düşdükdən sonra, o və onun bütün alt prosesləri şəbəkə yığı, proses cədvəli və montaj nöqtələri kimi nüvə resurslarının ayrı təqdimatlarını istifadə edir. Bir-biri ilə asılı olan tətbiqləri birgə bir ümumi sandbox-da birləşdirmək mümkündür. Ehtiyac varsa, Firejail konteynerlər Docker, LXC və OpenVZ üçün işlətmək üçün də istifadə oluna bilər.

İstifadə olunan konteyner izolyasiya metodlarından fərqli olaraq, firejail konfiqurasiyada son dərəcə sadədir və sistem imicinin hazırlanmasını tələb etmir — konteynerin tərkibi indiki fayl sisteminin məzmunu əsasında anında yaradılır və tətbiqin işinin sona çatması ilə silinir. Fayl sisteminə giriş qaydalarını müəyyən etməyə imkan verən elastik vasitələr təqdim olunur, bu da hansılara verilmiş və ya qadağan olunmuş girişin olduğunu təyin edir, müvəqqəti fayl sistemləri (tmpfs) qoşmağa, yalnız oxumaq üçün fayl və ya direktorialara girişini məhdudlaşdırmağa, bind-mount və overlayfs vasitəsilə direktoriaları birləşdirməyə imkan verir.

Firefox, Chromium, VLC və Transmission daxil olmaqla, bir çox məşhur tətbiq üçün sistem çağırışlarının izolyasiyası üçün hazır profillər hazırlanmışdır. İzoledilmiş mühitin konfiqurasiyası üçün lazım olan imtiyazları əldə etmək məqsədilə firejail icra olunan faylı SUID root flaqi ilə quraşdırılır (konfiqurasiya edildikdən sonra imtiyazlar geri alınır). Tətbiqi izolyasiya rejimində icra etmək üçün firejail utilitinin argumenti olaraq tətbiqin adını yazmaq kifayətdir, məsələn, “firejail firefox” və ya “sudo firejail /etc/init.d/nginx start”.

Yeni buraxılışda:

  • firejail.config konfiqurasiya faylında komanda sətri və ətraf mühit dəyişənlərinin sayı və ölçüsü üçün limitləri dəyişdirmək məqsədilə arg-max-count, arg-max-len, env-max-count və env-max-len seçmaları əlavə edilib. Varsayılan olaraq, arqumentlərin sayı 128, ətraf mühit dəyişənlərin sayı 256, hər bir arqumentin ölçüsü isə limits.h faylından PATH_MAX (Linux-da 40196) + 32-dir.
  • Xephyr üçün əlavə seçimlər vermək məqsədilə "--xephyr-extra-params" seçimi komanda sətrinə firejail.config-u dəyişdirmədən əlavə olunub (bu, öz X-serveri olan sandbox mühitləri X11 yaratmaq üçün istifadə olunur).
  • Sandbox mühitində quraşdırılan bwrap (bubblewrap) aləti, glycin 2.0.0 çağırışı səbəbindən Firefox, Thunderbird, GIMP-in işə salınması ilə bağlı problemləri həll etmək üçün proqramları izolasiya olmadan işə salan fbwrap interfeysi ilə əvəz edildi. bwrap əvəzinə istifadə üçün «—allow-bwrap» seçimi əlavə olundu.
  • Seccomp üçün sistem çağırışları cədvəlləri yeniləndi. epoll_pwait2 və futex_wait kimi yeni sistem çağırışları əlavə edildi.
  • «—disable-globalcfg» yığma seçimi silindi, overlayfs («—overlay») və IDS (İstismar Aşkar Sistemi, «—ids») rejiminə dəstək dayandırıldı.
  • ne (mətn redaktoru), Trivalent brauzeri və OpenRA, quakespasm, gzdoom, lzdoom, uzdoom oyun mühərrikləri üçün izolasiya profilləri əlavə edildi.
  • thunderbird, wine, qutebrowser, firefox, godot, wusc, mullvad-browser, blink, steam, ssh, brave və hashcat üçün profillər yeniləndi.

Mənbə: opennet.ru

DDoS qoruması olan saytlara etibarlı hosting satın alın, VPS VDS serverlər 🔥 DDoS qoruması olan saytlara etibarlı hosting satın alın, VPS VDS serverlər | ProHoster