Sortie de Bubblewrap 0.12, une couche pour créer des environnements isolés

Une nouvelle version de l'outil pour l'organisation de l'isolement des environnements, Bubblewrap 0.12, a été publiée. Elle est utilisée pour restreindre certaines applications des utilisateurs non privilégiés. En pratique, Bubblewrap est employé par le projet Flatpak comme intermédiaire pour isoler les applications lancées à partir de paquets. Pour l'isolement, des technologies traditionnelles de virtualisation par conteneurs, basées sur l'utilisation de cgroups, de namespaces, de Seccomp et de SELinux, sont utilisées. Le code du projet est écrit en langage C et est distribué sous la licence LGPLv2.1+.

La principale distinction par rapport à un projet similaire

Pour exclure tous les identifiants utilisateur et les processus inutiles de l'environnement isolé créé, les modes CLONE_NEWUSER (espace de noms utilisateur) et CLONE_NEWPID (espace de noms PID) peuvent être utilisés, tandis que le mode PR_SET_NO_NEW_PRIVS est appliqué pour interdire l'obtention de nouveaux privilèges. L'espace de noms utilisateur est utilisé pour obtenir les privilèges nécessaires.

Dans cette nouvelle version :

  • La licence du code a été modifiée de LGPL 2.0+ à LGPL 2.1+.
  • Le support pour la construction sous forme d'exécutable, qui obtient des privilèges supplémentaires grâce au drapeau suid root, a été abandonné. La prise en charge de l'espace de noms utilisateur dans le système est désormais obligatoire. La raison invoquée est la complexité de la maintenance de la version avec le drapeau suid face au soutien généralisé de l'espace de noms utilisateur dans les distributions.
  • Une option «—not-a-security-boundary» a été ajoutée. Lorsqu'elle est activée, certains échecs lors de la configuration d'un environnement sandbox isolé, tels que le remontage d'un sous-système, ne conduisent pas à un arrêt d'urgence.
  • Une option de construction «assume_kernel» a été ajoutée, désactivant l'assurance de compatibilité avec les noyaux Linux antérieurs à la version spécifiée. Par exemple, spécifier les versions 5.6.0+ entraînera l'exclusion d'une alternative pour la fonctionnalité «openat2(RESOLVE_IN_ROOT)».

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster