Firejail 0.9.62 ծրագրերի առանձնացման համակարգը թողարկվել է։

Վեց ամիս զարգացումից հետո disponibilidade նախագծի թողարկում Firejail 0.9.62, համակարգ, որի շրջանակում մշակվում է արտառոց (մեկուսացված) կատարումի համակարգ՝ գրաֆիկական, կոնսոլային և սերվերային ծրագրերի համար: Firejail-ի կիրառումը նվազեցնում է հիմնական համակարգի կոմպրոմետացման ռիսկը, երբ գործարկում են վստահելի կամ հնարավոր լինելու վտանգավոր ծրագրեր: Ծրագիրը գրված է C լեզվով, բաշխվում է GPLv2 լիցենզիայով և կարող է աշխատել ցանկացած Linux դիստրիբուցիայի վրա, որի միջուկը ավելի է բարձր, քան 3.0: Firejail-ի պատրաստված փաթեթները պատրաստված են deb (Debian, Ubuntu) և rpm (CentOS, Fedora) ձևաչափերում:

Firejail-ում մեկուսացման համար օգտագործվում են անվտանգության տարածքներ (namespaces), AppArmor և համակարգային զանգյունների ֆիլտրացում (seccomp-bpf) Linux-ում: Ծրագրի և նրա բոլոր որդիական գործընթացները հետո օգտագործում են կոյուղի (kernel) ի ռեսուրսների առանձին ներկայացումներ, ինչպիսիք են ցանցային ապակին, գործընթացների աղյուսակը և մոնտաժման կետերը: Մեկուն միասնաբար մեկուսացող ծրագրերը կարելի է միավորել մեկ ընդհանուր sandbox-ում: Ցանկության դեպքում Firejail-ը կարելի է օգտագործել նաև Docker, LXC և OpenVZ կոնտեյներների գործարկման համար:

Բնական շերտասխումը Firejail-ը, որը հստակորեն հասանելի է համակարգման մեջ և չի պահանջում համակարգային պատկերի նախապատրաստում՝ կոնտեյների կազմը ձևավորվում է ժամանակավորապես ներկայիս FS-ի հիման վրա և ջնջվում է ծրագրի աշխատանքը ավարտելուց հետո: Տրվում են հանգիստ միջոցներ մուտքի կանոնների սահմանման համար ֆայլային համակարգում, կարելի է սահմանել, թե որ ֆայլերին և գեղձերին թույլ է տրվում կամ արգելվում է մուտքը, կցել տվյալների համար ժամանակավոր FS (tmpfs), սահմանափակել մուտքը ֆայլերին կամ գեղձերին միայն ընթերցման համար, համատեղել գեղձերը՝ օգտագործելով bind-mount և overlayfs:

Շատ բնորոշ ծրագրերի համար, այդ թվում Firefox, Chromium, VLC և Transmission, պատրաստվել են պատրաստված մեկուսացման պրոֆիլներ: Անհրաժեշտ լինելու դեպքում մեկուսացված միջավայրի կարգավորումների համար անհրաժեշտ իրավունքների ձեռքբերման համար firejail գործառույթը կներդրվի SUID root մանրէի պիտակն ընտրվելուց հետո (հետո կթողնվի իրավունքները): Ծրագրի իրականացումը մեկուսացման ռեժիմում բավարար է նույնացնել ծրագիրը որպես firejail օգտակար գործիարգի արգումենտ, օրինակ, «firejail firefox» կամ «sudo firejail /etc/init.d/nginx start»: Կարգավորական ֆայլում /etc/firejail/firejail.config

Նոր թողարկումում:

  • file-copy-limit կարգավորումը, որը թույլ է տալիս սահմանափակել այն ֆայլերի չափերը, որոնք կկորզվեն հիշողություն, երբ օգտագործում են «—private-*» տարբերակները (առաջնորդի սահմանումը սահմանված է 500MB): աշխարհագրական կախվածությունների դինամիկ հավաքման աջակցություն, որոնք ներառվել են src.rpm-ում։ Spec ֆոլդերում ավելացրել են «%generate_buildrequires» բաժնի աջակցություն, որի բովանդակությունը մշակվում է որպես կախվածությունների ցանկ (BuildRequires), որը պետք է ստուգվի (եթե կախվածությունը բացակայում է, ցուցակվում է սխալ): Պարգևը /usr/share/doc/firejail -ում ավելացվել են նոր պրոֆիլների ստեղծման կարգավորումների են մտցված:
  • Պրոֆիլներում թույլատրվում է օգտագործել դեբագերներ:
  • Աջակցվում է համակարգային զանգյունների ֆիլտրումը seccomp մեխանիզմի միջոցով:
  • Ամբողջ համալիրը ավտոմատ ուսումնասիրվում է կոմպիլյացիոն դրոշներով:
  • chroot կանչը այժմ խորհուրդ է տրվում հիմ գծում հիմնված, այլապես օգտագործելով ֆայլի նկարագրողի հիմնավորված մոնտաժման կետեր:
  • Կատալոգը /usr/share դրված է բլոքին, տարբեր պրոֆիլներ:
  • conrib բաժնում ավելացվել են նոր օգնական սկրիպտներ gdb-firejail.sh և sort.py:
  • В секцию conrib добавлены новые вспомогательные скрипты gdb-firejail.sh и sort.py.
  • Հայեցակարգային կոդի (SUID) կատարման փուլում ուժեղացված պաշտպանություն։
  • Պրոֆիլների համար իրականացվել են նոր պայմանական նշաններ HAS_X11 և HAS_NET՝ X-սերվերի և ցանցային մուտքի առկայությունը ստուգելու համար։
  • Ավելացված են պրոֆիլներ մակառոցված ծրագրերի հեռուսակայի համար (պրոֆիլների թիվը հասել է 884):
    • i2p,
    • tor-browser (AUR),
    • Zulip,
    • rsync,
    • signal-cli,
    • tcpdump,
    • tshark,
    • qgis,
    • OpenArena,
    • godot,
    • klatexformula,
    • klatexformula_cmdl,
    • links,
    • xlinks,
    • pandoc,
    • teams-for-linux,
    • gnome-sound-recorder,
    • newsbeuter,
    • keepassxc-cli,
    • keepassxc-proxy,
    • rhythmbox-client,
    • jerry,
    • zeal,
    • mpg123,
    • conplay,
    • mpg123.bin,
    • mpg123-alsa,
    • mpg123-id3dump,
    • out123,
    • mpg123-jack,
    • mpg123-nas,
    • mpg123-openal,
    • mpg123-oss,
    • mpg123-portaudio,
    • mpg123-pulse,
    • mpg123-strip,
    • pavucontrol-qt,
    • gnome-characters,
    • gnome-character-map,
    • Whalebird,
    • tb-starter-wrapper,
    • bzcat,
    • kiwix-desktop,
    • bzcat,
    • zstd,
    • pzstd,
    • zstdcat,
    • zstdgrep,
    • zstdless,
    • zstdmt,
    • unzstd,
    • ar,
    • gnome-latex,
    • pngquant,
    • kalgebra,
    • kalgebramobile,
    • amuled,
    • kfind,
    • profanity,
    • audio-recorder,
    • cameramonitor,
    • ddgtk,
    • drawio,
    • unf,
    • gmpc,
    • electron-mail,
    • gist,
    • gist-paste.

Ընտանիք: opennet.ru

Գնել հուսալի հյուրընկալում DDoS պաշտպանությամբ, VPS VDS սերվերներով 🔥 Գնել հուսալի հյուրընկալում DDoS պաշտպանությամբ, VPS VDS սերվերներով | ProHoster