ĂshtĂ« publikuar versione i projektit Firejail 0.9.72, qĂ« zhvillon njĂ« sistem pĂ«r ekzekutimin e izoluar tĂ« aplikacioneve grafike, konsolĂ« dhe server. Ky sistem lejon minimizimin e rrezikut tĂ« pĂ«rfshirjes sĂ« sistemit kryesor gjatĂ« ekzekutimit tĂ« programeve qĂ« nuk meritojnĂ« besimin ose qĂ« mund tĂ« jenĂ« tĂ« cenueshĂ«m. Programi Ă«shtĂ« shkruar nĂ« gjuhĂ«n C, shpĂ«rndahet nĂ«n licencĂ«n GPLv2 dhe mund tĂ« funksionojĂ« nĂ« çdo distribucion Linux me njĂ« bĂ«rthamĂ« mĂ« tĂ« re se 3.0. Paketa gatishmĂ«rie pĂ«r Firejail janĂ« pĂ«rgatitur nĂ« formatet deb (Debian, Ubuntu) dhe rpm (CentOS, Fedora).
Për izolimin në Firejail përdoren hapësira emrash (namespaces), AppArmor dhe filtrimi i thirrjeve sistemike (seccomp-bpf) në Linux. Pas nisjes, programi dhe të gjithë proceset e tij të birësuara përdorin pamje të veçanta të burimeve të bërthamës, siç janë steka rrjetit, tabela e proceseve dhe pikët e montimit. Aplikacionet e lidhura mund të grupohen në një sandbox të përbashkët. Nëse dëshirohet, Firejail mund të përdoret gjithashtu për ekzekutimin e konteinerëve Docker, LXC dhe OpenVZ.
Ndryshe nga mjetet e izolimit tĂ« kontejnerĂ«ve, firejail Ă«shtĂ« jashtĂ«zakonisht i thjeshtĂ« pĂ«r t'u konfiguruar dhe nuk kĂ«rkon pĂ«rgatitjen e njĂ« imazhi sistemor â pĂ«rbĂ«rja e kontejnerit formohet nĂ« çast mbi bazĂ«n e pĂ«rmbajtjes aktuale tĂ« FS dhe hiqet pas pĂ«rfundimit tĂ« funksionimit tĂ« aplikacionit. Sigurohen mjete fleksible pĂ«r pĂ«rcaktimin e rregullave tĂ« aksesit nĂ« sistemin e skedarĂ«ve, mund tĂ« pĂ«rcaktohet se cilat skedarĂ« dhe drejtime janĂ« tĂ« lejuara ose tĂ« ndaluara pĂ«r akses, tĂ« lidhin pĂ«r tĂ« dhĂ«nat sisteme tĂ« pĂ«rkohshme tĂ« skedarĂ«ve (tmpfs), tĂ« kufizojnĂ« aksesin nĂ« skedarĂ« ose drejtime vetĂ«m nĂ« lexim, dhe tĂ« kombinojnĂ« drejtime pĂ«rmes bind-mount dhe overlayfs.
Për një numër të madh aplikacionesh popullore, përfshirë Firefox, Chromium, VLC dhe Transmission, janë përgatitur profile të gatshme për izolimin e thirrjeve sistemore. Për të marrë privilegjet e nevojshme për konfiguruar ambientin e izoluar, skedari ekzekutiv firejail instalohet me flagun SUID root (pas inicializimit, privilegjet hiqen). Për të ekzekutuar programin në mënyrë të izoluar, mjafton të tregoni emrin e aplikacionit si argument i utilitarit firejail, për shembull, «firejail firefox» ose «sudo firejail /etc/init.d/nginx start».
Në lëshimin e ri:
- Shtuar filtri seccomp i thirrjeve të sistemit që bllokon krijimin e hapësirave të emrave (për aktivizimin e tij është shtuar opsioni "--restrict-namespaces"). Tabelat e thirrjeve të sistemit dhe grupet seccomp janë përditësuar.
- Përmirësuar modusi force-nonewprivs (NO_NEW_PRIVS), që ndalon marrjen e privilegjeve shtesë në proceset e reja.
- Shtuar mundësia e përdorimit të profileve të vetë AppArmor (për lidhjen e tyre është propozuar opsioni "--apparmor").
- Në sistemin e monitorimit të trafikut rrjet i quajtur nettrace, i cili tregon informacion rreth IP-së dhe intensitetit të trafikut nga çdo adresë, është realizuar mbështetje për ICMP dhe janë propozuar opsionet "--dnstrace", "--icmptrace" dhe "--snitrace".
- U hoqën komandat --cgroup dhe --shell (përveç kësaj, aplikohet --shell=none si parazgjedhje). Ndërpritet ndërtimi i firetunnel si parazgjedhje. Janë çaktivizuar cilësimet chroot, private-lib dhe tracelog në /etc/firejail/firejail.config. Ndihma për grsecurity është ndërprerë.
Burimi: opennet.ru
