Bubblewrap 0.8 vÀljalase, kiht isoleeritud keskkondade loomiseks.

Saadaval on Bubblewrap'i 0.8 vĂ€ljaanne, tööriist isoleeritud keskkondade loomiseks, mida kasutatakse tavaliselt ebapiisava Ă”igustega kasutajate ĂŒksikrakenduste piiramiseks. Tegelikult rakendab Bubblewrap Flatpak'i projekti raames pakettide kĂ€ivitamisel rakenduste isoleerimise kihina. Projekti kood on kirjutatud C keeles ja levitatakse LGPLv2+ litsentsi alusel.

Isolatsiooni tagamiseks kasutatakse traditsioonilisi Linuxi konteinerite virtualiseerimise tehnoloogiaid, mis pĂ”hinevad cgroupside, nimede ruumide (namespaces), Seccomp-i ja SELinuxi kasutamisel. Privilegeeritud konteineri seadistamise toimingute tĂ€itmiseks kĂ€ivitatakse Bubblewrap root-Ă”igustes (suud-failiga) ning privileegid tĂŒhistatakse pĂ€rast konteineri initsialiseerimise lĂ”petamist.

Kasutaja identsuste ruumide (user namespaces) aktiveerimine, mis vĂ”imaldab konteinerites kasutada oma eraldi identsuste kogumit, ei ole vajalik, kuna vaikimisi ei tööta see paljudes jaotustes (Bubblewrap on positsioneeritud kui piiratud suid-implementatsioon kasutaja identsuste vĂ”imaluste alamhulgast - kĂ”ik kasutaja ja protsessi identsused keskkonnast, vĂ€lja arvatud praegune, vĂ€listamiseks kasutatakse reĆŸiime CLONE_NEWUSER ja CLONE_NEWPID). TĂ€iendava kaitse tagamiseks kĂ€ivitatakse Bubblewrap'i juhtimise all programmid PR_SET_NO_NEW_PRIVS reĆŸiimis, mis keelab uute privileegide saamise, nĂ€iteks setuid lipu olemasolu korral.

FailisĂŒsteemi isolatsioon toimub loomise abil vaikimisi uut mĂ€etamine ruumi (mount namespace), kus tmpfs abil luuakse tĂŒhi juurepartitsioon. Kui vajalik, kinnitatakse sellele partitsioonile vĂ€list failisĂŒsteemi partitsioonid reĆŸiimis „mount —bind“ (nĂ€iteks kĂ€ivitamisel valikuga „bwrap —ro-bind /usr /usr“ partitsioon /usr edastatakse pĂ”hisĂŒsteemist ainult lugemiseks). VĂ”rguvĂ”imalused on piiratud juurdepÀÀsuga loopback-liidesele koos vĂ”rguhalli isoleerimisega flagedega CLONE_NEWNET ja CLONE_NEWUTS.

Peamine erinevus sarnase projekti Firejail vahel, mis kasutab samuti setuid mudelit, on see, et Bubblewrap-i konteinerite loomise kiht sisaldab vaid vajalikku minimaalsust, samas kui kĂ”ik laiendatud funktsioonid, mis on vajalikud graafiliste rakenduste kĂ€itamiseks, lauaarvutiga suhtlemiseks ja Pulseaudio nĂ”uete filtreerimiseks, on vĂ€lja viidud Flatpaki kĂŒlge ja teostatakse pĂ€rast privileegide tĂŒhistamist. Firejail koondab aga kĂ”ik kaasnevad funktsioonid ĂŒhte tĂ€idisega faili, mis muudab selle auditeerimise ja turvalisuse sĂ€ilitamise keerulisemaks.

Uues vÀljaandes:

  • Lisatud valik „—disable-userns”, mis keeldub loomast sandbox-keskkonnas oma sisemist kasutajate identifikaatorite ruumi (user namespace).
  • Lisatud valik „—assert-userns-disabled” kontrollimiseks, et valiku „—disable-userns” kasutamisel on aktiveeritud olemasolev kasutajate identifikaatorite ruum.
  • TĂ”stetud on vigade teavituste informatiivsust, mis on seotud CONFIG_SECCOMP ja CONFIG_SECCOMP_FILTER seadete keelamisega tĂ”ukernel.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster