Bubblewrap 0.8 väljalase, kiht isoleeritud keskkondade loomiseks.

Доступен выпуск инструментария для организации работы изолированных окружений Bubblewrap 0.8, как правило используемый для ограничения отдельных приложений непривилегированных пользователей. На практике Bubblewrap применяется проектом Flatpak в качестве прослойки для изоляции запускаемых из пакетов приложений. Код проекта написан на языке Си и распространяется под лицензией LGPLv2+.

Isolatsiooni tagamiseks kasutatakse traditsioonilisi Linuxi konteinerite virtualiseerimise tehnoloogiaid, mis põhinevad cgroupside, nimede ruumide (namespaces), Seccomp-i ja SELinuxi kasutamisel. Privilegeeritud konteineri seadistamise toimingute täitmiseks käivitatakse Bubblewrap root-õigustes (suud-failiga) ning privileegid tühistatakse pärast konteineri initsialiseerimise lõpetamist.

Kasutaja identsuste ruumide (user namespaces) aktiveerimine, mis võimaldab konteinerites kasutada oma eraldi identsuste kogumit, ei ole vajalik, kuna vaikimisi ei tööta see paljudes jaotustes (Bubblewrap on positsioneeritud kui piiratud suid-implementatsioon kasutaja identsuste võimaluste alamhulgast - kõik kasutaja ja protsessi identsused keskkonnast, välja arvatud praegune, välistamiseks kasutatakse režiime CLONE_NEWUSER ja CLONE_NEWPID). Täiendava kaitse tagamiseks käivitatakse Bubblewrap'i juhtimise all programmid PR_SET_NO_NEW_PRIVS režiimis, mis keelab uute privileegide saamise, näiteks setuid lipu olemasolu korral.

Failisüsteemi isolatsioon toimub loomise abil vaikimisi uut mäetamine ruumi (mount namespace), kus tmpfs abil luuakse tühi juurepartitsioon. Kui vajalik, kinnitatakse sellele partitsioonile välist failisüsteemi partitsioonid režiimis „mount —bind“ (näiteks käivitamisel valikuga „bwrap —ro-bind /usr /usr“ partitsioon /usr edastatakse põhisüsteemist ainult lugemiseks). Võrguvõimalused on piiratud juurdepääsuga loopback-liidesele koos võrguhalli isoleerimisega flagedega CLONE_NEWNET ja CLONE_NEWUTS.

Peamine erinevus sarnase projekti Firejail vahel, mis kasutab samuti setuid mudelit, on see, et Bubblewrap-i konteinerite loomise kiht sisaldab vaid vajalikku minimaalsust, samas kui kõik laiendatud funktsioonid, mis on vajalikud graafiliste rakenduste käitamiseks, lauaarvutiga suhtlemiseks ja Pulseaudio nõuete filtreerimiseks, on välja viidud Flatpaki külge ja teostatakse pärast privileegide tühistamist. Firejail koondab aga kõik kaasnevad funktsioonid ühte täidisega faili, mis muudab selle auditeerimise ja turvalisuse säilitamise keerulisemaks.

Uues väljaandes:

  • Добавлена опция «—disable-userns» отключающая создание в sandbox-окружении своего вложенного пространства идентификаторов пользователей (user namespace).
  • Добавлена опция «—assert-userns-disabled» для проверки, что при использовании опции » —disable-userns» задействовано существующее пространство идентификаторов пользователей.
  • Повышена информативность сообщений об ошибках, связанных с отключением в ядре настроек CONFIG_SECCOMP и CONFIG_SECCOMP_FILTER.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster