Avaldatud on projekti Firejail 0.9.78 vĂ€ljaanne, mis arendab sĂŒsteemi graafiliste, konsooli ja serveri rakenduste isoleeritud kĂ€itamiseks, vĂ€hendades peamise sĂŒsteemi kompromiteerimise riski usaldamatute vĂ”i potentsiaalselt haavatavate programmide kĂ€itamisel. Programm on kirjutatud C keeles, levitatakse GPLv2 litsentsi all ja töötab igas Linuxi distributsioonis, mille tuuma versioon on ĂŒle 3.0. Firejail'i valmispaketid on ette valmistatud deb (Debian, Ubuntu) ja rpm (CentOS, Fedora) formaatides.
Firejail'is kasutatakse isoleerimiseks nimesĂŒsteeme (namespaces), AppArmorit ja sĂŒsteemikĂ€su filtreerimist (seccomp-bpf) Linuxis. PĂ€rast kĂ€ivitamist kasutab programm ja kĂ”ik tema alamprotsessid eraldi ressursivaateid tuumas, nagu nĂ€iteks vĂ”rgu stack, protsesside tabel ja mĂ€lupunktid. Omavahel seotud rakendusi saab ĂŒhendada ĂŒhte ĂŒhisesse liivakasti. Soovi korral saab Firejail'i kasutada ka Dockeri, LXC ja OpenVZ konteinerite kĂ€itamiseks.
Erinevalt konteinerite isoleerimise vahenditest on Firejail ÀÀrmiselt lihtne konfigureerida ja ei vaja sĂŒsteemi kujundi ettevalmistamist â konteineri sisu moodustatakse reaalajas praeguse FS sisu pĂ”hjal ja see kustutatakse rakenduse lĂ”petamisel. Pakutakse paindlikke vahendeid failisĂŒsteemi juurdepÀÀsureeglite seadmiseks, vĂ”imaldades mÀÀrata, millistele failidele ja kaustadele on juurdepÀÀs lubatud vĂ”i keelatud, ĂŒhendada ajutised failisĂŒsteemid (tmpfs), piirata juurdepÀÀsu failidele vĂ”i kaustadele ainult lugemiseks ning teostada kaustade sidumist bind-mount ja overlayfs abil.
Paljude populaarsete rakenduste, sealhulgas Firefoxi, Chromiumi, VLC ja Transmissioni jaoks on ette valmistatud valmiskujundatud sĂŒsteemikĂ€su isoleerimise profiilid. Isolatsiooni keskkonna seadistamiseks vajalike Ă”iguste saamiseks installitakse tĂ€itmisfail firejail root SUID lipuga (pĂ€rast initsialiseerimist tĂŒhistatakse Ă”igused). Rakenduse kĂ€itamiseks isolatsioonireĆŸiimis on piisav, kui mĂ€rkida rakenduse nimi firejail utiliidi argumendina, nĂ€iteks 'firejail firefox' vĂ”i 'sudo firejail /etc/init.d/nginx start'.
Uues vÀljaandes:
- Firejail.config konfigureerimisfaili on lisatud valikud arg-max-count, arg-max-len, env-max-count ja env-max-len, et muuta argumentide ja keskkonna muutuja piiride arvu ja suurust. Vaikimisi on argumentide arv piiratud 128-ga, keskkonna muutujate arv 256-ga ja iga argumendi suurus â PATH_MAX limits.h failist (Linuxis 40196) + 32.
- Lisatud on valik ââxephyr-extra-paramsâ, et mÀÀrata tĂ€iendavaid valikuid Xephyrile (kasutatakse X11 liivakastikeskkondade loomiseks oma X-serveriga, mis kĂ€ivitub aknas) kĂ€sureal ilma firejail.config faili muutmata.
- Liivakasti keskkonda paigaldatud utiliit bwrap (bubblewrap) on asendatud fbwrap kihi kaudu, mis töötab programme isoleerimata, et lahendada probleeme Firefoxi, Thunderbirdi, GIMPi kĂ€ivitamisel glycin 2.0.0 kutsumise tĂ”ttu gdk-pixbuf2 kaudu, kasutades bwrapi. bwrapi kopeerimise asemel on lisatud valik ââallow-bwrapâ.
- SĂŒsteemi kĂ”nede tabelid seccomp'i jaoks on ajakohastatud. Lisatud on uued sĂŒsteemi kĂ”ned, nĂ€iteks epoll_pwait2 ja futex_wait.
- Kogumise valik ââdisable-globalcfgâ on eemaldatud, overlayfs (âoverlay) ja IDS (Intrusion Detection System, ââidsâ) reĆŸiimi tugi on lĂ”petatud.
- Lisatud isolatsiooniprofiilid tekstiredaktori ne (tekstidredaktor), brauseri Trivalent ja mÀngumootorite OpenRA, quakespasm, gzdoom, lzdoom, uzdoom jaoks.
- Uuendatud profilid thunderbird, wine, qutebrowser, firefox, godot, wusc, mullvad-brauser, blink, steam, ssh, brave ja hashcat jaoks.
Allikas: opennet.ru
