{"id":54610,"date":"2019-12-30T00:00:00","date_gmt":"2019-12-29T21:00:00","guid":{"rendered":"https:\/\/prohoster.info\/blog\/blog_prohoster\/vypusk-sistemy-izolyatsii-prilozhenij-firejail-0-9-62"},"modified":"2020-02-18T14:02:39","modified_gmt":"2020-02-18T11:02:39","slug":"vypusk-sistemy-izolyatsii-prilozhenij-firejail-0-9-62","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/news\/vypusk-sistemy-izolyatsii-prilozhenij-firejail-0-9-62","title":{"rendered":"Sortie du syst\u00e8me d'isolation d'applications Firejail 0.9.62","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Apr\u00e8s six mois de d\u00e9veloppement <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/netblue30\/firejail\/releases\/tag\/0.9.62\">disponible<\/a><\/noindex> version du projet <noindex><a rel=\"nofollow\" href=\"https:\/\/firejail.wordpress.com\/\">Firejail 0.9.62<\/a><\/noindex>, dans le cadre duquel un syst\u00e8me est d\u00e9velopp\u00e9 pour l'ex\u00e9cution isol\u00e9e d'applications graphiques, console et serveur. L'utilisation de Firejail permet de minimiser le risque de compromission du syst\u00e8me principal lors de l'ex\u00e9cution de programmes peu fiables ou potentiellement vuln\u00e9rables. Le programme est \u00e9crit en langage C, <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/netblue30\/firejail\">est distribu\u00e9<\/a><\/noindex> sous licence GPLv2 et peut fonctionner sur n'importe quelle distribution Linux avec un noyau sup\u00e9rieur \u00e0 3.0. Des paquets pr\u00eats \u00e0 l'emploi avec Firejail <noindex><a rel=\"nofollow\" href=\"https:\/\/sourceforge.net\/projects\/firejail\/files\/firejail\/\">pr\u00e9par\u00e9s<\/a><\/noindex> sont disponibles au format deb (Debian, Ubuntu) et rpm (CentOS, Fedora).<\/p>\n<p>Pour l'isolation dans Firejail <noindex><a rel=\"nofollow\" href=\"https:\/\/firejail.wordpress.com\/features-3\/\">on utilise<\/a><\/noindex>  des espaces de noms (namespaces), AppArmor et la filtration des appels syst\u00e8me (seccomp-bpf) dans Linux. Apr\u00e8s son lancement, le programme et tous ses processus enfants utilisent des vues distinctes des ressources du noyau, telles que la pile r\u00e9seau, la table des processus et les points de montage. Les applications interd\u00e9pendantes peuvent \u00eatre regroup\u00e9es dans un seul sandbox. Si d\u00e9sir\u00e9, Firejail peut \u00e9galement \u00eatre utilis\u00e9 pour ex\u00e9cuter des conteneurs Docker, LXC et OpenVZ. <\/p>\n<p>Contrairement aux m\u00e9canismes d'isolation par conteneurs, Firejail est extr\u00eamement <noindex><a rel=\"nofollow\" href=\"https:\/\/firejail.wordpress.com\/documentation-2\/basic-usage\/\">simple<\/a><\/noindex> dans la configuration et ne n\u00e9cessite pas de pr\u00e9paration d'image syst\u00e8me \u2014 la composition du conteneur se forme \u00e0 la vol\u00e9e en fonction du contenu du syst\u00e8me de fichiers actuel et est supprim\u00e9e apr\u00e8s la fin de l'application. Des moyens flexibles sont fournis pour \u00e9tablir des r\u00e8gles d'acc\u00e8s au syst\u00e8me de fichiers, permettant de sp\u00e9cifier \u00e0 quels fichiers et r\u00e9pertoires l'acc\u00e8s est autoris\u00e9 ou interdit, de connecter des syst\u00e8mes de fichiers temporaires (tmpfs) pour les donn\u00e9es, de restreindre l'acc\u00e8s \u00e0 des fichiers ou r\u00e9pertoires en lecture seule, et de combiner des r\u00e9pertoires via bind-mount et overlayfs.<\/p>\n<p>Des profils d'isolation des appels syst\u00e8me ont \u00e9t\u00e9 pr\u00e9par\u00e9s pour un grand nombre d'applications populaires, y compris Firefox, Chromium, VLC et Transmission. <noindex><a rel=\"nofollow\" href=\"https:\/\/firejail.wordpress.com\/documentation-2\/building-custom-profiles\/\">Pour obtenir les privil\u00e8ges n\u00e9cessaires \u00e0 la configuration d'un environnement isol\u00e9, le fichier ex\u00e9cutable firejail est install\u00e9 avec le drapeau SUID root (apr\u00e8s initialisation, les privil\u00e8ges sont r\u00e9initialis\u00e9s). Pour ex\u00e9cuter le programme en mode isolation, il suffit d'indiquer le nom de l'application comme argument de l'utilitaire firejail, par exemple, \u00abfirejail firefox\u00bb ou \u00absudo firejail \/etc\/init.d\/nginx start\u00bb.<\/a><\/noindex> d'isolement des appels syst\u00e8me. Pour obtenir les privil\u00e8ges n\u00e9cessaires \u00e0 la configuration d'un environnement isol\u00e9, le fichier ex\u00e9cutable firejail est install\u00e9 avec le drapeau SUID root (les privil\u00e8ges sont r\u00e9initialis\u00e9s apr\u00e8s l'initialisation). Pour ex\u00e9cuter un programme en mode d'isolement, il suffit de sp\u00e9cifier le nom de l'application comme argument de l'outil firejail, par exemple, \u00ab firejail firefox \u00bb ou \u00ab sudo firejail \/etc\/init.d\/nginx start \u00bb. <\/p>\n<p>Dans cette nouvelle version :<\/p>\n<ul>\n<li class=\"l\"> la configuration file-copy-limit, qui permet de limiter la taille des fichiers qui seront copi\u00e9s en m\u00e9moire lors de l'utilisation des options \u00ab\u2014private-*\u00bb (par d\u00e9faut, la limite est fix\u00e9e \u00e0 500 Mo). <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/netblue30\/firejail\/blob\/master\/etc\/firejail.config#L38\">ajout\u00e9<\/a><\/noindex> configuration de file-copy-limit, permettant de limiter la taille des fichiers qui seront copi\u00e9s en m\u00e9moire lors de l'utilisation des options \u00ab --private-* \u00bb (la limite par d\u00e9faut est fix\u00e9e \u00e0 500 Mo).\n<li class=\"l\"> Des mod\u00e8les pour cr\u00e9er de nouveaux profils de restriction d'applications ont \u00e9t\u00e9 ajout\u00e9s au r\u00e9pertoire \/usr\/share\/doc\/firejail.\n<li class=\"l\"> L'utilisation des d\u00e9bogueurs est autoris\u00e9e dans les profils.\n<li class=\"l\"> Le filtrage des appels syst\u00e8me a \u00e9t\u00e9 am\u00e9lior\u00e9 gr\u00e2ce au m\u00e9canisme seccomp.\n<li class=\"l\"> D\u00e9tection automatique des drapeaux du compilateur assur\u00e9e.\n<li class=\"l\"> L'appel de chroot s'effectue maintenant non pas sur la base du chemin, mais en utilisant les points de montage bas\u00e9s sur les descripteurs de fichiers.\n<li class=\"l\"> Le r\u00e9pertoire \/usr\/share a \u00e9t\u00e9 ajout\u00e9 \u00e0 la liste blanche de divers profils.\n<li class=\"l\"> De nouveaux scripts d'assistance gdb-firejail.sh et sort.py ont \u00e9t\u00e9 ajout\u00e9s \u00e0 la section contrib.\n<li class=\"l\"> Renforcement de la protection lors de l'ex\u00e9cution de code privil\u00e9gi\u00e9 (SUID).\n<li class=\"l\"> De nouveaux indicateurs conditionnels HAS_X11 et HAS_NET ont \u00e9t\u00e9 impl\u00e9ment\u00e9s pour v\u00e9rifier la pr\u00e9sence d'un serveur X et l'acc\u00e8s r\u00e9seau dans les profils.\n<li class=\"l\"> Des profils pour le lancement isol\u00e9 d'applications ont \u00e9t\u00e9 ajout\u00e9s (le nombre total de profils a \u00e9t\u00e9 port\u00e9 \u00e0 884) :\n<ul>\n<li>i2p,\n<li>tor-browser (AUR),\n<li>Zulip,\n<li>rsync,\n<li>signal-cli,\n<li>tcpdump,\n<li>tshark,\n<li>qgis,\n<li>OpenArena,\n<li>godot,\n<li>klatexformula,\n<li>klatexformula_cmdl,\n<li>links,\n<li>xlinks,\n<li>pandoc,\n<li>teams-for-linux,\n<li>gnome-sound-recorder,\n<li>newsbeuter,\n<li>keepassxc-cli,\n<li>keepassxc-proxy,\n<li>rhythmbox-client,\n<li>jerry,\n<li>zeal,\n<li>mpg123,\n<li>conplay,\n<li>mpg123.bin,\n<li>mpg123-alsa,\n<li>mpg123-id3dump,\n<li>out123,\n<li>mpg123-jack,\n<li>mpg123-nas,\n<li>mpg123-openal,\n<li> mpg123-oss,\n<li>mpg123-portaudio,\n<li>mpg123-pulse,\n<li> mpg123-strip,\n<li>pavucontrol-qt,\n<li>gnome-characters,\n<li>gnome-character-map,\n<li>Whalebird,\n<li>tb-starter-wrapper,\n<li>bzcat,\n<li>kiwix-desktop,\n<li>bzcat,\n<li>zstd,\n<li>pzstd,\n<li>zstdcat,\n<li>zstdgrep,\n<li>zstdless,\n<li>zstdmt,\n<li>unzstd,\n<li>ar,\n<li>gnome-latex,\n<li> pngquant,\n<li>kalgebra,\n<li>kalgebramobile,\n<li>amuled,\n<li>kfind,\n<li>profanity,\n<li>audio-recorder,\n<li>cameramonitor,\n<li>ddgtk,\n<li>drawio,\n<li>unf,\n<li>gmpc,\n<li>electron-mail,\n<li>gist,\n<li>gist-paste.\n<\/ul>\n<\/ul>\n<p><noindex><a rel=\"nofollow\" name=\"link\"><\/a><\/noindex><\/p>\n<p>Source : <a \ncontent=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=52115\">opennet.ru<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u043e\u0441\u043b\u0435 \u0448\u0435\u0441\u0442\u0438 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u0434\u043e\u0441\u0442\u0443\u043f\u0435\u043d \u0440\u0435\u043b\u0438\u0437 \u043f\u0440\u043e\u0435\u043a\u0442\u0430 Firejail 0.9.62, \u0432 \u0440\u0430\u043c\u043a\u0430\u0445 \u043a\u043e\u0442\u043e\u0440\u043e\u0433\u043e \u0440\u0430\u0437\u0432\u0438\u0432\u0430\u0435\u0442\u0441\u044f \u0441\u0438\u0441\u0442\u0435\u043c\u0430 \u0434\u043b\u044f \u0438\u0437\u043e\u043b\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u0433\u0440\u0430\u0444\u0438\u0447\u0435\u0441\u043a\u0438\u0445, \u043a\u043e\u043d\u0441\u043e\u043b\u044c\u043d\u044b\u0445 \u0438 \u0441\u0435\u0440\u0432\u0435\u0440\u043d\u044b\u0445 \u043f\u0440\u0438\u043b\u043e\u0436\u0435\u043d\u0438\u0439. \u041f\u0440\u0438\u043c\u0435\u043d\u0435\u043d\u0438\u0435 Firejail \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u0435\u0442 \u043c\u0438\u043d\u0438\u043c\u0438\u0437\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0440\u0438\u0441\u043a \u043a\u043e\u043c\u043f\u0440\u043e\u043c\u0435\u0442\u0430\u0446\u0438\u0438 \u043e\u0441\u043d\u043e\u0432\u043d\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u043f\u0440\u0438 \u0437\u0430\u043f\u0443\u0441\u043a\u0435 \u043d\u0435 \u0437\u0430\u0441\u043b\u0443\u0436\u0438\u0432\u0430\u044e\u0449\u0438\u0445 \u0434\u043e\u0432\u0435\u0440\u0438\u044f \u0438\u043b\u0438 \u043f\u043e\u0442\u0435\u043d\u0446\u0438\u0430\u043b\u044c\u043d\u043e \u0443\u044f\u0437\u0432\u0438\u043c\u044b\u0445 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c. \u041f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u0430 \u043d\u0430\u043f\u0438\u0441\u0430\u043d\u0430 \u043d\u0430 \u044f\u0437\u044b\u043a\u0435 \u0421\u0438, \u0440\u0430\u0441\u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u044f\u0435\u0442\u0441\u044f \u043f\u043e\u0434 \u043b\u0438\u0446\u0435\u043d\u0437\u0438\u0435\u0439 GPLv2 \u0438 \u043c\u043e\u0436\u0435\u0442 \u0440\u0430\u0431\u043e\u0442\u0430\u0442\u044c \u0432 \u043b\u044e\u0431\u043e\u043c \u0434\u0438\u0441\u0442\u0440\u0438\u0431\u0443\u0442\u0438\u0432\u0435 Linux [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-54610","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041f\u043e\u0441\u043b\u0435 \u0448\u0435\u0441\u0442\u0438 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u0434\u043e\u0441\u0442\u0443\u043f\u0435\u043d \u0440\u0435\u043b\u0438\u0437 \u043f\u0440\u043e\u0435\u043a\u0442\u0430\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/news\/vypusk-sistemy-izolyatsii-prilozhenij-firejail-0-9-62\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0412\u044b\u043f\u0443\u0441\u043a \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0438\u0437\u043e\u043b\u044f\u0446\u0438\u0438 \u043f\u0440\u0438\u043b\u043e\u0436\u0435\u043d\u0438\u0439 Firejail 0.9.62 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041f\u043e\u0441\u043b\u0435 \u0448\u0435\u0441\u0442\u0438 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u0434\u043e\u0441\u0442\u0443\u043f\u0435\u043d \u0440\u0435\u043b\u0438\u0437 \u043f\u0440\u043e\u0435\u043a\u0442\u0430\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/news\/vypusk-sistemy-izolyatsii-prilozhenij-firejail-0-9-62\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-12-29T21:00:00+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-02-18T11:02:39+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Sortie du syst\u00e8me d'isolement des applications Firejail 0.9.62 | ProHoster","description":"Apr\u00e8s six mois de d\u00e9veloppement, la version du projet est disponible.","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/news\/vypusk-sistemy-izolyatsii-prilozhenij-firejail-0-9-62","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0412\u044b\u043f\u0443\u0441\u043a \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0438\u0437\u043e\u043b\u044f\u0446\u0438\u0438 \u043f\u0440\u0438\u043b\u043e\u0436\u0435\u043d\u0438\u0439 Firejail 0.9.62 | ProHoster","og:description":"\u041f\u043e\u0441\u043b\u0435 \u0448\u0435\u0441\u0442\u0438 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u0434\u043e\u0441\u0442\u0443\u043f\u0435\u043d \u0440\u0435\u043b\u0438\u0437 \u043f\u0440\u043e\u0435\u043a\u0442\u0430","og:url":"https:\/\/prohoster.info\/fr\/blog\/news\/vypusk-sistemy-izolyatsii-prilozhenij-firejail-0-9-62","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-12-29T21:00:00+00:00","article:modified_time":"2020-02-18T11:02:39+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"54610","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-24 12:05:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 20:01:33","updated":"2026-01-24 12:05:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/54610","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=54610"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/54610\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=54610"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=54610"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=54610"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}