Wydanie systemu izolacji aplikacji Firejail 0.9.78

Opublikowano wydanie projektu Firejail 0.9.78, rozwijającego system do izolowanego uruchamiania aplikacji graficznych, konsolowych i serwerowych, który pozwala zminimalizować ryzyko kompromitacji głównego systemu podczas uruchamiania aplikacji, którym brakuje zaufania lub które mogą być podatne na ataki. Program napisany jest w języku C, udostępniany na podstawie licencji GPLv2 i może działać w każdym dystrybucji Linuxa z jądrem starszym niż 3.0. Gotowe pakiety z Firejail są dostępne w formatach deb (Debian, Ubuntu) oraz rpm (CentOS, Fedora).

Do izolacji w Firejail używane są przestrzenie nazw (namespaces), AppArmor i filtracja wywołań systemowych (seccomp-bpf) w systemie Linux. Po uruchomieniu program i wszystkie jego procesy potomne korzystają z oddzielnych widoków zasobów jądra, takich jak stos sieciowy, tabela procesów i punkty montowania. Aplikacje zależne od siebie można łączyć w jeden wspólny sandbox. W razie potrzeby Firejail można stosować również do uruchamiania kontenerów Docker, LXC i OpenVZ.

W odróżnieniu od narzędzi do izolacji kontenerów, Firejail jest maksymalnie prosty w konfiguracji i nie wymaga przygotowania obrazu systemu — skład kontenera jest tworzony w locie na podstawie zawartości obecnego systemu plików i usuwany po zakończeniu pracy aplikacji. Oferowane są elastyczne narzędzia do definiowania reguł dostępu do systemu plików, które pozwalają określić, do jakich plików i katalogów dostęp jest dozwolony lub zabroniony, podłączać tymczasowe systemy plików (tmpfs) dla danych, ograniczać dostęp do plików lub katalogów tylko do odczytu oraz łączyć katalogi za pomocą bind-mount i overlayfs.

Dla dużej liczby popularnych aplikacji, w tym Firefox, Chromium, VLC i Transmission, przygotowano gotowe profile izolacji wywołań systemowych. Aby uzyskać uprawnienia niezbędne do konfiguracji izolowanego środowiska, plik wykonywalny firejail jest instalowany z flagą SUID root (po inicjalizacji uprawnienia są resetowane). Aby uruchomić program w trybie izolacji, wystarczy podać nazwę aplikacji jako argument dla narzędzia firejail, na przykład "firejail firefox" lub "sudo firejail /etc/init.d/nginx start."

W nowym wydaniu:

  • Do pliku konfiguracyjnego firejail.config dodano opcje arg-max-count, arg-max-len, env-max-count oraz env-max-len w celu zmiany limitów liczby i rozmiaru opcji wiersza poleceń oraz zmiennych środowiskowych. Domyślnie liczba argumentów jest ograniczona do 128, liczba zmiennych środowiskowych do 256, a rozmiar każdego argumentu wynosi PATH_MAX z limits.h (w Linux 40196) + 32.
  • Dodano opcję „—xephyr-extra-params” do określania dodatkowych opcji dla Xephyr (używanej do tworzenia środowisk sandbox X11 z własnym serwerem X uruchomionym w oknie) w wierszu poleceń bez zmiany firejail.config.
  • Używana w środowisku sandbox narzędzie bwrap (bubblewrap) zostało zastąpione przez warstwę fbwrap, uruchamiającą programy bez izolacji w celu rozwiązania problemów z uruchamianiem Firefox, Thunderbird, GIMP z powodu wywołania glycin 2.0.0 z gdk-pixbuf2 przy użyciu bwrap. Aby skopiować bwrap zamiast warstwy, dodano opcję „—allow-bwrap”.
  • Zaktualizowano tabele wywołań systemowych dla seccomp. Dodano nowe wywołania systemowe, takie jak epoll_pwait2 oraz futex_wait.
  • Usunięto opcję kompilacji „—disable-globalcfg”, zakończono wsparcie dla overlayfs („—overlay”) oraz trybu IDS (Intrusion Detection System, „—ids”).
  • Dodano profile izolacji dla edytora tekstowego ne, przeglądarki Trivalent oraz silników gier OpenRA, quakespasm, gzdoom, lzdoom, uzdoom.
  • Zaktualizowano profile dla thunderbird, wine, qutebrowser, firefox, godot, wusc, mullvad-browser, blink, steam, ssh, brave i hashcat.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster