Lanzamiento de Bubblewrap 0.11, capa para crear entornos aislados

Se ha publicado una nueva versión de la herramienta para organizar el trabajo de entornos aislados Bubblewrap 0.11, utilizada para limitar aplicaciones individuales de usuarios no privilegiados. En la práctica, Bubblewrap es utilizado por el proyecto Flatpak como capa para la aislamiento de aplicaciones ejecutadas de paquetes. Para el aislamiento, se emplean tecnologías de virtualización de contenedores tradicionales en Linux, basadas en el uso de cgroups, espacios de nombres (namespaces), Seccomp y SELinux. El código del proyecto está escrito en C y se distribuye bajo la licencia LGPLv2+.

El aislamiento a nivel del sistema de archivos se realiza mediante la creación por defecto de un nuevo espacio de nombres de puntos de montaje, en el cual se crea una partición raíz vacía usando tmpfs. En esta partición se montan, si es necesario, particiones de sistemas de archivos externos en modo ‘mount --bind’ (por ejemplo, al ejecutar con la opción ‘bwrap --ro-bind /usr /usr’, la partición /usr se pasa desde el sistema principal en modo solo lectura). Las capacidades de red se limitan al acceso a la interfaz de loopback con el aislamiento de la pila de red a través de las banderas CLONE_NEWNET y CLONE_NEWUTS.

Para excluir todos los identificadores innecesarios de usuarios y procesos del entorno aislado creado, se pueden utilizar los modos CLONE_NEWUSER (espacio de nombres de usuario) y CLONE_NEWPID (espacio de nombres de PID), y para prohibir la obtención de nuevos privilegios se emplea el modo PR_SET_NO_NEW_PRIVS. En sistemas con «espacio de nombres de usuario», Bubblewrap puede ejecutarse bajo un usuario normal, mientras que en sistemas sin «espacio de nombres de usuario», se puede utilizar con el flag suid root para llevar a cabo la inicialización necesaria del entorno aislado.

En esta nueva versión:

  • Se ha proporcionado la posibilidad de crear puntos de montaje, donde se utiliza un sistema de archivos de capa única OverlayFS, combinando varias partes de otros sistemas de archivos. Para gestionar el uso de OverlayFS se han propuesto nuevas opciones de línea de comandos «--overlay», «--tmp-overlay», «--ro-overlay» y «--overlay-src».
  • Se ha añadido la opción «--level-prefix» para insertar en la salida de diagnóstico el nivel de prioridad al estilo syslog, lo que permite usar utilidades para manejar la salida como «logger» y «systemd-cat».
  • Se ha terminado el soporte para el sistema de construcción Autotools. Ahora se requiere la herramienta Meson para la construcción.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster