Bubblewrap 0.12 väljaanne, isoleeritud keskkondade loomiseks mõeldud kiht

Avalikustatud on uus tööriistade versioon, Bubblewrap 0.12, mis on mõeldud isoleeritud keskkondade töötamise korraldamiseks ja mida kasutatakse privileege mitteomavate kasutajate üksikute rakenduste piiramise jaoks. Praktikas kasutatakse Bubblewrapi projekti Flatpak, et isoleerida pakettidest käivitatavaid rakendusi. Isoleerimiseks kasutatakse Linuxi traditsioonilisi konteinerite virtualiseerimistöötlemise tehnoloogiaid, mis põhinevad cgroupide, nimiruumide (namespaces), Seccompi ja SELinuxi kasutamisel. Projekti kood on kirjutatud C keeles ja seda levitatakse LGPLv2.1+ litsentsi alusel.

Failisüsteemi tasemel isolatsioon saavutatakse vaikimisi uue montaažiruumi (mount namespace) loomisega, milles tmpfs abil luuakse tühi juurdunder. Sellesse sektsiooni ühendatakse vajadusel väliste failisüsteemide jaotised režiimis „mount —bind“ (nt. käivitamisel valikuga „bwrap —ro-bind /usr /usr“ edastatakse /usr jaotis põhisüsteemist ainult lugemiseks). Võrguvõimalusi piiratakse juurdepääsuga loopback-liidesele, isoleerides võrguharu CLONE_NEWNET ja CLONE_NEWUTS lipud.

Kogu üleliigse kasutaja ja protsessi identifikaatori eemaldamiseks isoleeritud keskkonna loomisel saab kasutada režiime CLONE_NEWUSER (kasutajate nimiruum) ja CLONE_NEWPID (PID nimiruum), ning uute privileegide saamise keelamiseks PR_SET_NO_NEW_PRIVS režiimi. Vajalikud privileegid saadakse „kasutajate nimiruumide” kaudu.

Uues väljaandes:

  • Koodi litsents on muudetud LGPL 2.0+ -st LGPL 2.1+ -ks.
  • Toetuse lõpetamine täiendava privileege saamise võimekuses, kui kasutate suid root flikku, on lõpetatud. Süsteemis peab nüüd olema „kasutajate nimiruumide” toetus. Põhjuseks on suid-lippu toetava variandi hooldamise keerukus, arvestades „kasutajate nimiruumide” laialdast toetust distributsioonides.
  • Lisatud on variant „—not-a-security-boundary”, mille aktiveerimisel ei põhjusta mõned isoleeritud sand-boxi keskkonna seadistusvead, nagu alamjaotuse uuesti montaaž, avariilist lõpetamist.
  • Lisatud on ehitusvalik „assume_kernel”, mis keelab tagurpidi ühilduvuse tagamise Linuxi kernidega, mis on vanemad kui saadud versioon. Näiteks, kui määrate versioonid 5.6.0+, välistatakse alternatiivne rakendus funktsionaalsusele „openat2(RESOLVE_IN_ROOT)”.

Allikas: opennet.ru

Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid 🔥 Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid - ProHoster