Lansarea sistemului de izolare a aplicațiilor Firejail 0.9.78

A fost publicat release-ul proiectului Firejail 0.9.78, care dezvoltă un sistem pentru execuția izolată a aplicațiilor grafice, console și server, permițând minimizarea riscului de compromis al sistemului principal la lansarea programelor nefiabile sau potențial vulnerabile. Programul este scris în limbajul C, este distribuit sub licența GPLv2 și poate funcționa pe orice distribuție Linux cu un nucleu mai vechi de 3.0. Pachetele gata preparate cu Firejail sunt disponibile în formatele deb (Debian, Ubuntu) și rpm (CentOS, Fedora).

Pentru izolarea în Firejail se folosesc spațiile de nume (namespaces), AppArmor și filtrarea apelurilor sistemice (seccomp-bpf) în Linux. După lansare, programul și toate procesele sale fiice folosesc reprezentări separate ale resurselor nucleului, cum ar fi stiva de rețea, tabela proceselor și punctele de montare. Aplicațiile interdependente pot fi combinate într-un singur sandbox comun. Firejail poate fi utilizat și pentru lansarea containerelor Docker, LXC și OpenVZ.

Spre deosebire de instrumentele de izolare a containerelor, firejail este extrem de simplu de configurat și nu necesită pregătirea unei imagini de sistem — compunerea containerului se formează pe loc pe baza conținutului FS-ului curent și este eliminată după terminarea execuției aplicației. Se oferă instrumente flexibile pentru stabilirea regulilor de acces la sistemul de fișiere, permițând definirea la ce fișiere și directoare accesul este permis sau interzis, conectarea unor FS temporare (tmpfs) pentru date, limitarea accesului la fișiere sau directoare doar în mod de citire, combinarea directoarelor prin bind-mount și overlayfs.

Pentru un număr mare de aplicații populare, inclusiv Firefox, Chromium, VLC și Transmission, sunt disponibile profile gata făcute pentru izolația apelurilor sistemice. Pentru a obține privilegii necesare configurării unui mediu izolat, fișierul executabil firejail este instalat cu flag-ul SUID root (după inițializare, privilegiile sunt resetate). Pentru a rula programul în modul de izolare, este suficient să se specifice numele aplicației ca argument al utilitarului firejail, de exemplu, «firejail firefox» sau «sudo firejail /etc/init.d/nginx start».

În noua versiune:

  • În fișierul de configurare firejail.config au fost adăugate opțiunile arg-max-count, arg-max-len, env-max-count și env-max-len pentru a modifica limitele privind numărul și dimensiunea opțiunilor de linie de comandă și a variabilelor de mediu. În mod implicit, numărul de argumente este limitat la 128, numărul variabilelor de mediu la 256, iar dimensiunea fiecărui argument este PATH_MAX din limits.h (în Linux 40196) + 32.
  • A fost adăugată opțiunea «—xephyr-extra-params» pentru a specifica opțiuni suplimentare pentru Xephyr (folosit pentru a crea medii sandbox X11 cu propriul server X, rulat într-o fereastră) în linia de comandă fără a modifica firejail.config.
  • Utilitarul bwrap (bubblewrap), instalat în mediu sandbox, a fost înlocuit cu un strat fbwrap, care rulează programe fără izolare, pentru a rezolva problemele cu lansarea Firefox, Thunderbird, GIMP din cauza apelului glycin 2.0.0 din gdk-pixbuf2 cu bwrap. Pentru a copia bwrap în loc de strat, a fost adăugată opțiunea «—allow-bwrap».
  • Tabelele apelurilor de sistem pentru seccomp au fost actualizate. Au fost adăugate noi apeluri de sistem, cum ar fi epoll_pwait2 și futex_wait.
  • Opțiunea de compilare «—disable-globalcfg» a fost eliminată, suportul pentru overlayfs («—overlay») și modul IDS (Intrusion Detection System, «—ids») a fost oprit.
  • Au fost adăugate profile de izolare pentru editorul de texte ne, browserul Trivalent și motoarele de jocuri OpenRA, quakespasm, gzdoom, lzdoom, uzdoom.
  • Profilele pentru thunderbird, wine, qutebrowser, firefox, godot, wusc, mullvad-browser, blink, steam, ssh, brave și hashcat au fost actualizate.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster