Lëshimi i Bubblewrap 0.5.0, një shtresë për krijimin e mjediseve të izoluar

Disponohet lëshimi i mjetit për organizimin e punës së mjediseve të izoluar Bubblewrap 0.5.0, zakonisht i përdorur për të kufizuar aplikacione të veçanta nga përdoruesit e pa privilegjuar. Në praktikë, Bubblewrap përdoret nga projekti Flatpak si një shtresë për izolimin e aplikacioneve të drejtuara nga paketat. Kodi i projektit është shkruar në gjuhën C dhe shpërndahet nën licencën LGPLv2+.

PĂ«r izolim, pĂ«rdoren teknologjitĂ« tradicionale tĂ« virtualizimit tĂ« konteinerĂ«ve nĂ« Linux, tĂ« bazuara nĂ« pĂ«rdorimin e cgroups, hapĂ«sirave tĂ« emrave (namespaces), Seccomp dhe SELinux. PĂ«r tĂ« kryer operacione me privilegje pĂ«r konfigurimin e konteinerit, Bubblewrap запусĐșається Đ· праĐČĐ°ĐŒĐž root (skedari ekzekutiv me flamurin suid) dhe mĂ« pas e humb privilegjin pas pĂ«rfundimit tĂ« inicializimit tĂ« konteinerit.

Aktivizimi i sistemit tĂ« hapĂ«sirave tĂ« emrave tĂ« identifikuesve tĂ« pĂ«rdoruesit (user namespaces), tĂ« cilat lejojnĂ« pĂ«rdorimin nĂ« kontejnerĂ« tĂ« njĂ« grupi tĂ« veçantĂ« identifikuesish, nuk kĂ«rkohet pĂ«r punĂ«, pasi nĂ« parazgjedhje nuk funksionon nĂ« shumĂ« distribucione (Bubblewrap pozicionohet si njĂ« realizim i kufizuar suid i njĂ« nĂ«ngrupe tĂ« mundĂ«sive tĂ« hapĂ«sirave tĂ« emrave tĂ« identifikuesve — pĂ«r tĂ« pĂ«rjashtuar tĂ« gjithĂ« identifikuesit e pĂ«rdoruesve dhe proceseve nga mjedisi, pĂ«rveç atij aktual, pĂ«rdoren modet CLONE_NEWUSER dhe CLONE_NEWPID). PĂ«r mbrojtje shtesĂ«, programet qĂ« ekzekutohen nĂ«n Bubblewrap nisĂ«n nĂ« modin PR_SET_NO_NEW_PRIVS, qĂ« ndalon marrjen e privilegjeve tĂ« reja, pĂ«r shembull, kur flagu setuid Ă«shtĂ« aktiv.

Izolimi në nivelin e sistemit të skedarëve bëhet përmes krijimit të një hapësire të re të përkohshme siç është hapësira e montimit (mount namespace), ku krijohet një pjesë e zbrazët rrënjore përmes tmpfs. Në këtë pjesë, sipas nevojës, lidhen pjesë të sistemit të skedarëve të jashtëm në mënyrën "mount --bind" (për shembull, kur fillohet me opsionin "bwrap --ro-bind /usr /usr", pjesa /usr kalon nga sistemi kryesor në mënyrë vetëm për lexim). Aftësitë rrjetore kufizohen në qasje në ndërfaqen loopback me izolimin e stekës rrjetore përmes flagjeve CLONE_NEWNET dhe CLONE_NEWUTS.

Dallimi kryesor nga projekti i ngjashëm Firejail, i cili gjithashtu përdor modelin e përpunimit me setuid, është se në Bubblewrap, shtresa për krijimin e kontejnerëve përfshin vetëm minimumin e nevojshëm të funksionaliteteve, ndërsa të gjitha funksionet e avancuara, të nevojshme për ekzekutimin e aplikacioneve grafike, ndërveprimin me desktopin dhe filtrimin e kërkesave në Pulseaudio, janë transferuar në anën e Flatpak dhe ekzekutohen pas heqjes së privilegjeve. Firejail, nga ana tjetër, bashkon në një skedar ekzekutiv të gjitha funksionalitetet përkatëse, çka e komplikon auditimin e tij dhe ruajtjen e sigurisë në nivelin e duhur.

NĂ« lĂ«shimin e ri ofrohen opsionet: «—chmod» pĂ«r tĂ« ndryshuar tĂ« drejtat e aksesit, «—clearenv» pĂ«r tĂ« pastruar variablat e mjedisit (pĂ«rveç PWD) dhe «—perms» pĂ«r tĂ« pĂ«rcaktuar tĂ« drejtat e aksesit qĂ« aplikohen gjatĂ« operacioneve «—bind-data», «—dir», «—file», «—ro-bind-data» dhe «—tmpfs». JanĂ« pĂ«rmirĂ«suar diagnostikimi i problemeve qĂ« ndodhin nĂ« rast tĂ« dĂ«shtimit tĂ« montimit nĂ« mĂ«nyrĂ«n bind. PĂ«r zsh Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r autokompletimin e komandave me shtypjen e butonit tĂ« tabulimit.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster