Landrun projekt alustas uue sĂŒsteemi arendamist isoleeritud rakenduste kĂ€itamiseks. Isolatsiooni saavutamiseks kasutatakse Linuxi tuuma Landlocki LSM-moodulit, mis vĂ”imaldab vĂ€ltida privileegitud operatsioonide tĂ€itmist sandbox-ĂŒmbriku loomise kĂ€igus. Landrun on oma funktsioonidelt sarnane Firejail utiliidile, kuid on lihtsama rakenduse, kergema kaaluga ja vĂ”imaldab töötamist tavalise mitteprivileegitud kasutaja all ilma suid lipu kohaletoimetamiseta. Projekti kood on kirjutatud Go keeles ja levitatakse GPLv2 litsentsi all.
Landlock mehhanism vĂ”imaldab mitteprivileegitud programmide piirata Linuxi tuuma objektide, nagu failihierarhiad, vĂ”rgu sokid ja ioctl, kasutamist. Erinevalt nimede ruumidest ja sĂŒsteemikutsumiste filtreerimisest, luuakse isoleeritud keskkond Linuxi tuuma poolt, lisakihina olemasolevate juurdepÀÀsukontrolli mehhanismide ĂŒle. Landlocki alamehhanismide suhtlemiseks kasutatakse landrun utiliidis LandLock arendajate go-landlock teeki.
Landrun vĂ€hendab peamise sĂŒsteemi kompromiteerimise riski, kui kĂ€itatakse usaldamatuid vĂ”i potentsiaalselt haavatavaid programme. Toetatakse valikulist juurdepÀÀsu piiramist ĂŒksikute kataloogide tasemel, Ă”iguste sidumist failiteedega (lugemise, kirjutamise ja kĂ€itamise lubamine vĂ”i keeldumine) ja TCP-ĂŒhenduste algatamise ning vastuvĂ”tmise kontrolli.
NĂ€iteks on Landrun abil protsessile vĂ”imalik keelata kĂ€ivitatavate failide kĂ€itamine, lubada kirjutamine ainult teatud alamkatalooge andmete jaoks, keelata kuulavate sokkide loomine vĂ”rguĂŒhenduste vastuvĂ”tmiseks ning lubada vĂ”rgu pĂ€ringute saatmine ainult mÀÀratud TCP-portidele. Lihtsaimal juhul saab kirjutamise, kĂ€itamiste ja vĂ”rguvĂ”ime keelata, kĂ€ivitades programmi kĂ€suga «landrun âro \/», ning nginx isoleerimiseks vĂ”ib kasutada: landrun ârox \/usr\/bin âro \/lib,\/lib64,\/var\/www ârwx \/var\/log âbind-tcp 80,443 \/usr\/bin\/nginx.
Tulevikus on plaanis laiendada failisĂŒsteemi juurdepÀÀsu juhtimist, toetada UDP-d ja hallata protsesside ressursse. FailisĂŒsteemi tasemel juurdepÀÀsu piiramiseks on vajalik vĂ€hemalt Linuxi tuum 5.13 ja vĂ”rgu piirangute jaoks 6.8.
Lisaks vÔib mÀrkida, et Firejaili koodibaasi on juba sisse viidud muudatused, mis vÔimaldavad kasutada Landlocki tuuma alamprogrammi isoleerimiseks ilma suid-biti ja Ôiguste tÔstmiseta, kuid selle toe sisaldava vÀljalaskega pole veel vÀlja lastud.
Allikas: opennet.ru
