Izdanje Bubblewrap 0.12, slojevi za stvaranje okruženja u sandboxu

Objavljena je nova verzija Bubblewrapa 0.12, alata za organiziranje izoliranih okruženja. Koristi se za ograničavanje pojedinačnih aplikacija za neprivilegirane korisnike. U praksi, Bubblewrap koristi Flatpak projekt kao sloj za izoliranje aplikacija pokrenutih iz paketa. U tu svrhu koriste se tradicionalne metode izoliranja. Linux tehnologije virtualizacije kontejnera temeljene na korištenju cgroups, namespaces, Seccomp i SELinuxKod projekta je napisan u C-u i distribuiran pod LGPLv2.1+ licencom.

Izolacija na razini datotečnog sustava postiže se stvaranjem novog namespacea montiranja prema zadanim postavkama, u kojem se prazna korijenska particija stvara pomoću tmpfs. Ako je potrebno, vanjske FS particije se pridružuju ovoj particiji u načinu rada "mount —bind" (na primjer, kada se pokrene s opcijom "bwrap —ro-bind /usr /usr", /usr particija se prosljeđuje iz glavnog sustava u načinu rada samo za čitanje). Mrežne mogućnosti ograničene su na pristup sučelju povratne petlje s izolacijom mrežnog stoga putem oznaka CLONE_NEWNET i CLONE_NEWUTS.

Za isključivanje svih nepotrebnih ID-ova korisnika i procesa iz stvorenog izoliranog okruženja mogu se koristiti načini rada CLONE_NEWUSER (korisnički imenski prostor) i CLONE_NEWPID (PID imenski prostor), a način rada PR_SET_NO_NEW_PRIVS koristi se za sprječavanje stjecanja novih privilegija. "Korisnički imenski prostor" koristi se za stjecanje potrebnih privilegija.

U novom izdanju:

  • Licenca koda promijenjena je s LGPL 2.0+ na LGPL 2.1+.
  • Podrška za izgradnju kao izvršne datoteke koja dobiva dodatne privilegije korištenjem suid root zastavice je ukinuta. Podrška za "korisnički imenski prostor" sada je obavezna. Navedeni razlog je složenost održavanja suid zastavice, s obzirom na široko rasprostranjenu podršku za "korisnički imenski prostor" u distribucijama.
  • Dodana je opcija "--not-a-security-boundary" koja, kada je postavljena, sprječava određene kvarove prilikom postavljanja izoliranog sandbox okruženja, poput ponovnog montiranja podključa, da uzrokuju rušenje.
  • Dodana je opcija izgradnje "assume_kernel" za onemogućavanje unatrag kompatibilnosti s jezgrama Linux, starije od navedene verzije. Na primjer, navođenje verzija 5.6.0+ isključit će alternativnu implementaciju funkcionalnosti "openat2(RESOLVE_IN_ROOT)".

Izvor: opennet.ru

Kupite pouzdan hosting za stranice s DDoS zaštitom, VPS VDS poslužiteljima 🔥 Kupite pouzdan web hosting sa DDoS zaštitom, VPS VDS servere | ProHoster