Lansarea sistemului de izolare a aplicațiilor Firejail 0.9.72

A fost publicată versiunea proiectului Firejail 0.9.72, care dezvoltă un sistem pentru executarea izolată a aplicațiilor grafice, de consolă și server, permițând minimizarea riscului de compromitere a sistemului de bază la rularea programelor nesigure sau potențial vulnerabile. Programul este scris în limbajul C, este distribuit sub licența GPLv2 și poate funcționa pe orice distribuție Linux cu un nucleu mai vechi de 3.0. Pachetele pregătite pentru Firejail sunt disponibile în formate deb (Debian, Ubuntu) și rpm (CentOS, Fedora).

Pentru izolarea în Firejail se folosesc spațiile de nume (namespaces), AppArmor și filtrarea apelurilor sistemice (seccomp-bpf) în Linux. După lansare, programul și toate procesele sale fiice folosesc reprezentări separate ale resurselor nucleului, cum ar fi stiva de rețea, tabela proceselor și punctele de montare. Aplicațiile interdependente pot fi combinate într-un singur sandbox comun. Firejail poate fi utilizat și pentru lansarea containerelor Docker, LXC și OpenVZ.

Spre deosebire de instrumentele de izolare a containerelor, firejail este extrem de simplu de configurat și nu necesită pregătirea unei imagini de sistem — compunerea containerului se formează în timp real pe baza conținutului sistemului de fișiere actual și este eliminată după finalizarea aplicației. Sunt oferite instrumente flexibile pentru stabilirea regulilor de acces la sistemul de fișiere, putându-se determina la ce fișiere și directoare accesul este permis sau interzis, conectând pentru date sisteme de fișiere temporare (tmpfs), restricționând accesul la fișiere sau directoare doar în modul de citire, și combinând directoare prin bind-mount și overlayfs.

Pentru un număr mare de aplicații populare, inclusiv Firefox, Chromium, VLC și Transmission, sunt disponibile profile gata făcute pentru izolația apelurilor sistemice. Pentru a obține privilegii necesare configurării unui mediu izolat, fișierul executabil firejail este instalat cu flag-ul SUID root (după inițializare, privilegiile sunt resetate). Pentru a rula programul în modul de izolare, este suficient să se specifice numele aplicației ca argument al utilitarului firejail, de exemplu, «firejail firefox» sau «sudo firejail /etc/init.d/nginx start».

În noua versiune:

  • A fost adăugat un filtrul seccomp pentru apelurile sistemului, blocând crearea spațiilor de nume (pentru activare a fost adăugată opțiunea „—restrict-namespaces”). Tabelele apelurilor sistemului și grupurile seccomp au fost actualizate.
  • A fost îmbunătățit modul force-nonewprivs (NO_NEW_PRIVS), interzicând obținerea de privilegii suplimentare în noile procese.
  • A fost adăugată opțiunea de a utiliza profilele proprii AppArmor (pentru conectare a fost propusă opțiunea „—apparmor”).
  • În sistemul de urmărire a traficului de rețea nettrace, care afișează informații despre IP și intensitatea traficului din fiecare adresă, a fost implementată suportul pentru ICMP și au fost propuse opțiunile „—dnstrace”, „—icmptrace” și „—snitrace”.
  • Comenzile —cgroup și —shell au fost eliminate (implicit se aplică —shell=none). A fost întreruptă compilarea firetunnel. Au fost dezactivate setările chroot, private-lib și tracelog în /etc/firejail/firejail.config. Suportul pentru grsecurity a fost întrerupt.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster