Vydání Firejail 0.9.78 pro izolaci aplikací

Byl vydán Firejail 0.9.78. Vyvíjí systém pro izolované spouštění grafických, konzolových a serverových aplikací, čímž minimalizuje riziko kompromitace hostitelského systému při spouštění nedůvěryhodných nebo potenciálně zranitelných programů. Program je napsán v jazyce C, distribuován pod licencí GPLv2 a běží na jakékoli distribuci. Linux s jádrem starším než 3.0. Hotové balíčky s Firejailem jsou připraveny ve formátech deb (Debian, Ubuntu) a otáčky za minutu (CentOS, Fedora).

Firejail používá pro izolaci jmenné prostory, AppArmor a filtrování systémových volání (seccomp-bpf). LinuxJakmile je program spuštěn, všechny jeho podřízené procesy používají oddělené reprezentace zdrojů jádra, jako je síťový zásobník, tabulka procesů a body připojení. Vzájemně závislé aplikace lze sloučit do jednoho sdíleného sandboxu. Firejail lze také použít ke spouštění kontejnerů Docker, LXC a OpenVZ.

Na rozdíl od nástrojů pro izolaci kontejnerů se Firejail extrémně snadno konfiguruje a nevyžaduje přípravu systémového obrazu – obsah kontejneru se generuje za běhu na základě aktuálního obsahu souborového systému a po ukončení aplikace se odstraní. K dispozici jsou flexibilní pravidla přístupu k souborovému systému, která vám umožňují definovat, ke kterým souborům a adresářům je povolen nebo zakázán přístup, připojit dočasné souborové systémy (tmpfs) pro data, omezit přístup k souborům nebo adresářům na pouze pro čtení a kombinovat adresáře pomocí bind-mount a overlayfs.

Pro velké množství populárních aplikací, včetně Firefoxu, Chromia, VLC a Transmission, byly připraveny hotové profily izolace systémových volání. Chcete-li získat oprávnění nezbytná k nastavení prostředí v izolovaném prostoru, je spustitelný soubor firejail nainstalován s kořenovým příznakem SUID (oprávnění jsou resetována po inicializaci). Chcete-li spustit program v režimu izolace, jednoduše zadejte název aplikace jako argument obslužnému programu firejail, například „firejail firefox“ nebo „sudo firejail /etc/init.d/nginx start“.

V novém vydání:

  • Do konfiguračního souboru firejail.config byly přidány volby arg-max-count, arg-max-len, env-max-count a env-max-len, které mění limity počtu a velikosti voleb příkazového řádku a proměnných prostředí. Ve výchozím nastavení je počet argumentů omezen na 128, počet proměnných prostředí na 256 a velikost každého argumentu je PATH_MAX z limits.h (v Linux 40196) + 32.
  • Přidána volba „--xephyr-extra-params“ pro zadání dalších voleb pro Xephyr (používaný k vytváření sandboxových prostředí X11 s vlastním X serverem běžícím v okně) na příkazovém řádku bez úpravy firejail.config.
  • Nástroj bwrap (bubblewrap) nainstalovaný v prostředí sandbox byl nahrazen middlewarem fbwrap, který spouští programy bez sandboxu, aby se vyřešily problémy se spouštěním Firefoxu, Thunderbirdu a GIMPu v důsledku volání glycinu 2.0.0 z gdk-pixbuf2 pomocí bwrapu. Byla přidána volba „--allow-bwrap“ pro kopírování bwrapu namísto middlewaru.
  • Aktualizovány tabulky systémových volání pro seccomp. Byla přidána nová systémová volání, například epoll_pwait2 a futex_wait.
  • Volba sestavení „--disable-globalcfg“ byla odstraněna a podpora pro overlayfs („--overlay“) a režim IDS (Intrusion Detection System, „--ids“) byla ukončena.
  • Přidány izolační profily pro textový editor NE, prohlížeč Trivalent a herní enginy OpenRA, Quakespasm, GZDOOM, LZDOOM a Uzdoom.
  • Aktualizované profily pro Thunderbird, Wine, QuteBrowser, Firefox, Godot, Wusc, Mullvad-Browser, Blink, Steam, SSH, Brave a Hashcat.

Zdroj: opennet.ru

Kupte si spolehlivý hosting pro stránky s DDoS ochranou, VPS VDS servery 🔥 Kupte si spolehlivý webhosting s ochranou DDoS, VPS VDS servery | ProHoster