PĂ€rast kuue kuu arendustööd projekti vĂ€ljalaskmine , mille raames areneb sĂŒsteem isoleeritud kĂ€ivitamiseks graafika-, konsooli- ja serverirakendustele. Firejail'i kasutamine vĂ€hendab pĂ”hissĂŒsteemi kompromiteerimise riski, kui kĂ€ivitada usaldamatuid vĂ”i potentsiaalselt haavatavaid programme. Programm on kirjutatud C keeles, GPLv2 litsentsi all ja vĂ”ib töötada igas Linuxi jaotuses, mille tuum on vanem kui 3.0. Firejail'i valmis paketid debian (Debian, Ubuntu) ja rpm (CentOS, Fedora) formaatides.
Firejail'i isolatsiooniks nimede ruume (namespaces), AppArmorit ja sĂŒsteemikutsungite filtreerimist (seccomp-bpf) Linuxis. PĂ€rast kĂ€ivitamist kasutab programm ja kĂ”ik selle alamprotsessid eraldi tuumavarade vaateid, nagu vĂ”rgu stack, protsesside tabel ja mount-punktid. Ăhiseid rakendusi saab liita ĂŒhte ĂŒldisse sandbox'i. Soovi korral saab Firejail'i kasutada ka Docker, LXC ja OpenVZ konteinerite kĂ€itamiseks.
Erinevalt konteinerite isolatsiooni vahenditest on firejail ÀÀrmiselt konfigureerimisel ja ei nĂ”ua sĂŒsteemi pildi ettevalmistamist â konteineri koostis moodustatakse jooksvalt olemasoleva failisĂŒsteemi pĂ”hjal ja eemaldatakse rakenduse töö lĂ”petamisel. Pakutakse paindlikke ligipÀÀsureeglite seadistamise vahendeid failisĂŒsteemile, saab mÀÀrata, millistele failidele ja kaustadele ligipÀÀs on lubatud vĂ”i keelatud, lisada andmete jaoks ajutisi failisĂŒsteeme (tmpfs), piirata ligipÀÀsu failidele vĂ”i kaustadele ainult lugemiseks, siduda kaustad lĂ€bi bind-mount ja overlayfs.
Paljude populaarsete rakenduste, sealhulgas Firefoxi, Chromiumi, VLC ja Transmission, jaoks on ette valmistatud valmis sĂŒsteemikutsungite jaoks. NĂ”utavate privileegide hankimiseks isoleeritud keskkonna seadistamiseks installitakse firejail'i kĂ€itatav fail SUID root lipuga (pĂ€rast initsialiseerimist privileegid tĂŒhistatakse). Rakenduse kĂ€itamiseks isoleeritud reĆŸiimis piisab, kui nĂ€idata rakenduse nime firejail'i utiliidi argumendina, nĂ€iteks "firejail firefox" vĂ”i "sudo firejail /etc/init.d/nginx start."
Uues vÀljaandes:
- Konfigureerimisfailis /etc/firejail/firejail.config on seadistamine file-copy-limit, mis vĂ”imaldab piirata failide suurust, mis kopeeritakse mĂ€lu, kui kasutatakse valikuid "âprivate-*" (vaikimisi on piirang kehtestatud 500MB).
- Katalooge /usr/share/doc/firejail lisati malli uute rakendusepiirangute profiilide loomiseks.
- Profiilides on lubatud debugeerimiste kasutamine.
- SĂŒsteemi kĂ”nede filtreerimist on tĂ€iustatud seccomp mehhanismi abil.
- Soodustatud on kompilaatorise lipu automaatne tuvastamine.
- KĂ€sk chroot tĂ€idetakse nĂŒĂŒd mitte tee alusel, vaid failihalduri pĂ”hjal tĂ”usmisel.
- Kataloog /usr/share on erinevate profiilide nimekirjas.
- Sektsiooni conrib on lisatud uusi abiskripte gdb-firejail.sh ja sort.py.
- Parandatud on priviligeeritud koodi (SUID) tÀitmise etapi kaitset.
- Profiilides on rakendatud uusi tingimuslikke tunnuseid HAS_X11 ja HAS_NET X-serveri ja vÔrgu juurdepÀÀsu kontrollimiseks.
- Lisatud on profiilid rakenduste isoleeritud kĂ€ivitamiseks (kokku profiile nĂŒĂŒd 884):
- i2p,
- tor-browser (AUR),
- Zulip,
- rsync,
- signal-cli,
- tcpdump,
- tshark,
- qgis,
- OpenArena,
- godot,
- klatexformula,
- klatexformula_cmdl,
- links,
- xlinks,
- pandoc,
- teams-for-linux,
- gnome-sound-recorder,
- newsbeuter,
- keepassxc-cli,
- keepassxc-proxy,
- rhythmbox-client,
- jerry,
- zeal,
- mpg123,
- conplay,
- mpg123.bin,
- mpg123-alsa,
- mpg123-id3dump,
- out123,
- mpg123-jack,
- mpg123-nas,
- mpg123-openal,
- mpg123-oss,
- mpg123-portaudio,
- mpg123-pulse,
- mpg123-strip,
- pavucontrol-qt,
- gnome-characters,
- gnome-character-map,
- Whalebird,
- tb-starter-wrapper,
- bzcat,
- kiwix-desktop,
- bzcat,
- zstd,
- pzstd,
- zstdcat,
- zstdgrep,
- zstdless,
- zstdmt,
- unzstd,
- ar,
- gnome-latex,
- pngquant,
- kalgebra,
- kalgebramobile,
- amuled,
- kfind,
- profanity,
- audio-recorder,
- cameramonitor,
- ddgtk,
- drawio,
- unf,
- gmpc,
- electron-mail,
- gist,
- gist-paste.
Allikas: opennet.ru
