projekti väljaanne , mille osalade eraldamiseks graafiliste, konsooli ja serveri rakenduste käitamiseks. Firejail'i kasutamine vähendab peamise süsteemi riskide kompromiteerimist, kui käitatakse usaldamatuid või potentsiaalselt haavatavaid programme. Programm on kirjutatud C keeles, GPLv2 litsentsi all ja see töötab mis tahes Linuxi distributsioonis, mille tuum on versioonist 3.0 vanem. Firejail'i valmis paketid on saadaval deb (Debian, Ubuntu) ja rpm (CentOS, Fedora) formaatides.
Eraldamiseks kasutab Firejail nimede (namespaces), AppArmor ja süsteemikõnede filtreerimine (seccomp-bpf) Linuxis. Pärast käivitamist kasutab programm ja kõik selle alamprotsessid eraldi tuumaressursside vaateid, nagu võrguhulk, protsesside tabel ja mount-punktid. Omavahel sõltuvaid rakendusi saab ühte ühisesse sandox'i koondada. Soovi korral saab Firejail't kasutada ka Docker, LXC ja OpenVZ konteinerite käitamiseks.
Erinevalt konteinerite isolatsioonivahenditest on Firejail äärmiselt konfiguratsioonis ja ei vaja süsteemipildi ettevalmistamist — konteineri koostis vormitakse reaalajas praeguse FS sisu põhjal ja kustutatakse pärast rakenduse töö lõpetamist. Pakutakse paindlikke vahendeid failisüsteemi juurdepääsu reeglite seadmiseks, saab määrata, millistele failidele ja kataloogidele on juurdepääs lubatud või keelatud, ühendada andmed ajutiste FS-idega (tmpfs), piirata juurdepääsu failidele või kataloogidele lugemisõigusega, siduda katalooge läbi bind-mount ja overlayfs.
Paljude populaarsete rakenduste jaoks, sealhulgas Firefox, Chromium, VLC ja Transmission, on valmis süsteemikutsungite isolatsiooniks. Rakenduse käitamiseks isolatsioonirežiimis piisab, kui märkida rakenduse nimi argumentideks utiliidile firejail, näiteks "firejail firefox" või "sudo firejail /etc/init.d/nginx start".
Uues väljaandes:
- Parandatud haavatavus, mis võimaldab pahatahtlikel protsessidel mööda minna süsteemikutsungite piirangumehhanismist. Haavatavuse tuum on see, et Seccomp filtrid kopeeritakse katalooge /run/firejail/mnt, mis on kirjutatav isoleeritud keskkonnas. Isolatsioonirežiimis käivitatud pahatahtlikud protsessid võivad neid faile muuta, mis toob kaasa selle, et sama keskkonna uued protsessid käivitatakse ilma süsteemikutsungite filtrite rakendamiseta;
- Mälu-keeõttu mitte-kirjutamise ja mitte-käivitamise filtris on tagatud 'memfd_create' kutsumise blokeerimine;
- Lisatud uus 'private-cwd' valik vangla töökausta muutmiseks;
- Lisatud valik '--nodbus' D-Bus sokettide blokeerimiseks;
- CentOS 6 tugi on taastatud;
- toetatakse pakette formaatides ja .
, et nende pakkide jaoks tuleks kasutada nende enda tööriistu; - Lisatud uued profiilid 87 täiendava programmi isoleerimiseks, sealhulgas mypaint, nano, xfce4-mixer, gnome-keyring, redshift, font-manager, gconf-editor, gsettings, freeciv, lincity-ng, openttd, torcs, tremulous, warsow, freemind, kid3, freecol, opencity, utox, freeoffice-planmaker, freeoffice-presentations, freeoffice-textmaker, inkview, meteo-qt, ktouch, yelp ja cantata.
Allikas: opennet.ru
