Rilis Bubblewrap 0.12, lapisan untuk menciptakan lingkungan sandbox

Versi baru Bubblewrap 0.12, sebuah alat untuk mengatur lingkungan terisolasi, telah diterbitkan. Alat ini digunakan untuk membatasi akses aplikasi individual bagi pengguna yang tidak memiliki hak istimewa. Dalam praktiknya, Bubblewrap digunakan oleh proyek Flatpak sebagai lapisan untuk mengisolasi aplikasi yang diluncurkan dari paket. Metode isolasi tradisional digunakan untuk tujuan ini. Linux Teknologi virtualisasi kontainer berdasarkan penggunaan cgroups, namespaces, Seccomp, dan SE.LinuxKode proyek ditulis dalam bahasa C dan didistribusikan di bawah lisensi LGPLv2.1+.

Isolasi pada tingkat sistem file dilakukan dengan membuat namespace mount baru secara default, di mana partisi root kosong dibuat menggunakan tmpfs. Jika perlu, partisi FS eksternal dilampirkan ke partisi ini dalam mode “mount —bind” (misalnya, ketika diluncurkan dengan opsi “bwrap —ro-bind /usr /usr”, partisi /usr diteruskan dari sistem utama dalam mode hanya baca). Kemampuan jaringan terbatas pada akses ke antarmuka loopback dengan isolasi tumpukan jaringan melalui flag CLONE_NEWNET dan CLONE_NEWUTS.

Untuk mengecualikan semua ID pengguna dan proses yang tidak perlu dari lingkungan terisolasi yang dibuat, mode CLONE_NEWUSER (namespace pengguna) dan CLONE_NEWPID (namespace PID) dapat digunakan, dan mode PR_SET_NO_NEW_PRIVS digunakan untuk mencegah perolehan hak akses baru. "Namespace pengguna" digunakan untuk memperoleh hak akses yang diperlukan.

Dalam rilis baru:

  • Lisensi kode telah diubah dari LGPL 2.0+ menjadi LGPL 2.1+.
  • Dukungan untuk membangun sebagai file yang dapat dieksekusi yang memperoleh hak akses tambahan menggunakan flag suid root telah dihentikan. Dukungan untuk "user namespace" sekarang wajib. Alasan yang dikemukakan adalah kompleksitas pemeliharaan flag suid, mengingat dukungan luas untuk "user namespace" di berbagai distribusi.
  • Menambahkan opsi "--not-a-security-boundary", yang, jika diatur, mencegah kegagalan tertentu saat menyiapkan lingkungan sandbox terisolasi, seperti memasang ulang subkunci, agar tidak menyebabkan crash.
  • Menambahkan opsi build "assume_kernel" untuk menonaktifkan kompatibilitas mundur dengan kernel. Linux, lebih lama dari versi yang ditentukan. Misalnya, menentukan versi 5.6.0+ akan mengecualikan implementasi alternatif dari fungsi "openat2(RESOLVE_IN_ROOT)".

Sumber: opennet.ru

Beli hosting yang andal untuk situs dengan perlindungan DDoS, server VPS VDS 🔥 Beli hosting website andal dengan perlindungan DDoS, server VPS VDS | ProHoster