In Firefox für OpenBSD Unterstützung der Dateisystemisolation durch system calls . Die erforderlichen Patches wurden bereits im Upstream Firefox akzeptiert und werden Bestandteil von Firefox 72.
Firefox in OpenBSD war bereits zuvor geschützt, indem der Zugriff jeder Prozessart (Main, Content und GPU) auf system calls beschränkt wird; nun wird auch der Zugriff auf das Dateisystem durch unveil() eingeschränkt. , der Zugriff wird auf die Verzeichnisse ~/Downloads und /tmp beschränkt; sowohl beim Herunterladen von Dateien aus dem Internet als auch beim Anzeigen von Dateien von der Festplatte. Die Einstellungen von pledge() und unveil() werden in Dateien im /usr/local/lib/firefox/browser/defaults/preferences/ gespeichert, deren Inhalte in Dateien aus /etc/firefox/ überschrieben werden können. Der Vorteil der zweiten Variante besteht darin, dass nur root diese Dateien bearbeiten kann.
Früher waren ähnliche Möglichkeiten in den Browsern Chromium und Iridium.
Quelle: opennet.ru
