Վեց ամիս զարգացումից հետո նախագծի թողարկում , համակարգ, որի շրջանակում մշակվում է արտառոց (մեկուսացված) կատարումի համակարգ՝ գրաֆիկական, կոնսոլային և սերվերային ծրագրերի համար: Firejail-ի կիրառումը նվազեցնում է հիմնական համակարգի կոմպրոմետացման ռիսկը, երբ գործարկում են վստահելի կամ հնարավոր լինելու վտանգավոր ծրագրեր: Ծրագիրը գրված է C լեզվով, GPLv2 լիցենզիայով և կարող է աշխատել ցանկացած Linux դիստրիբուցիայի վրա, որի միջուկը ավելի է բարձր, քան 3.0: Firejail-ի պատրաստված փաթեթները deb (Debian, Ubuntu) և rpm (CentOS, Fedora) ձևաչափերում:
Firejail-ում մեկուսացման համար անվտանգության տարածքներ (namespaces), AppArmor և համակարգային զանգյունների ֆիլտրացում (seccomp-bpf) Linux-ում: Ծրագրի և նրա բոլոր որդիական գործընթացները հետո օգտագործում են կոյուղի (kernel) ի ռեսուրսների առանձին ներկայացումներ, ինչպիսիք են ցանցային ապակին, գործընթացների աղյուսակը և մոնտաժման կետերը: Մեկուն միասնաբար մեկուսացող ծրագրերը կարելի է միավորել մեկ ընդհանուր sandbox-ում: Ցանկության դեպքում Firejail-ը կարելի է օգտագործել նաև Docker, LXC և OpenVZ կոնտեյներների գործարկման համար:
Բնական շերտասխումը Firejail-ը, որը հստակորեն համակարգման մեջ և չի պահանջում համակարգային պատկերի նախապատրաստում՝ կոնտեյների կազմը ձևավորվում է ժամանակավորապես ներկայիս FS-ի հիման վրա և ջնջվում է ծրագրի աշխատանքը ավարտելուց հետո: Տրվում են հանգիստ միջոցներ մուտքի կանոնների սահմանման համար ֆայլային համակարգում, կարելի է սահմանել, թե որ ֆայլերին և գեղձերին թույլ է տրվում կամ արգելվում է մուտքը, կցել տվյալների համար ժամանակավոր FS (tmpfs), սահմանափակել մուտքը ֆայլերին կամ գեղձերին միայն ընթերցման համար, համատեղել գեղձերը՝ օգտագործելով bind-mount և overlayfs:
Շատ բնորոշ ծրագրերի համար, այդ թվում Firefox, Chromium, VLC և Transmission, պատրաստվել են պատրաստված Կարգավորական ֆայլում /etc/firejail/firejail.config
Նոր թողարկումում:
- file-copy-limit կարգավորումը, որը թույլ է տալիս սահմանափակել այն ֆայլերի չափերը, որոնք կկորզվեն հիշողություն, երբ օգտագործում են «—private-*» տարբերակները (առաջնորդի սահմանումը սահմանված է 500MB): Պարգևը /usr/share/doc/firejail -ում ավելացվել են նոր պրոֆիլների ստեղծման կարգավորումների են մտցված:
- Պրոֆիլներում թույլատրվում է օգտագործել դեբագերներ:
- Աջակցվում է համակարգային զանգյունների ֆիլտրումը seccomp մեխանիզմի միջոցով:
- Ամբողջ համալիրը ավտոմատ ուսումնասիրվում է կոմպիլյացիոն դրոշներով:
- chroot կանչը այժմ խորհուրդ է տրվում հիմ գծում հիմնված, այլապես օգտագործելով ֆայլի նկարագրողի հիմնավորված մոնտաժման կետեր:
- Կատալոգը /usr/share դրված է բլոքին, տարբեր պրոֆիլներ:
- conrib բաժնում ավելացվել են նոր օգնական սկրիպտներ gdb-firejail.sh և sort.py:
- В секцию conrib добавлены новые вспомогательные скрипты gdb-firejail.sh и sort.py.
- Հայեցակարգային կոդի (SUID) կատարման փուլում ուժեղացված պաշտպանություն։
- Պրոֆիլների համար իրականացվել են նոր պայմանական նշաններ HAS_X11 և HAS_NET՝ X-սերվերի և ցանցային մուտքի առկայությունը ստուգելու համար։
- Ավելացված են պրոֆիլներ մակառոցված ծրագրերի հեռուսակայի համար (պրոֆիլների թիվը հասել է 884):
- i2p,
- tor-browser (AUR),
- Zulip,
- rsync,
- signal-cli,
- tcpdump,
- tshark,
- qgis,
- OpenArena,
- godot,
- klatexformula,
- klatexformula_cmdl,
- links,
- xlinks,
- pandoc,
- teams-for-linux,
- gnome-sound-recorder,
- newsbeuter,
- keepassxc-cli,
- keepassxc-proxy,
- rhythmbox-client,
- jerry,
- zeal,
- mpg123,
- conplay,
- mpg123.bin,
- mpg123-alsa,
- mpg123-id3dump,
- out123,
- mpg123-jack,
- mpg123-nas,
- mpg123-openal,
- mpg123-oss,
- mpg123-portaudio,
- mpg123-pulse,
- mpg123-strip,
- pavucontrol-qt,
- gnome-characters,
- gnome-character-map,
- Whalebird,
- tb-starter-wrapper,
- bzcat,
- kiwix-desktop,
- bzcat,
- zstd,
- pzstd,
- zstdcat,
- zstdgrep,
- zstdless,
- zstdmt,
- unzstd,
- ar,
- gnome-latex,
- pngquant,
- kalgebra,
- kalgebramobile,
- amuled,
- kfind,
- profanity,
- audio-recorder,
- cameramonitor,
- ddgtk,
- drawio,
- unf,
- gmpc,
- electron-mail,
- gist,
- gist-paste.
Ընտանիք: opennet.ru
