ĂshtĂ« publikuar ribashkimi i projektit Firejail 0.9.72, i cili zhvillon njĂ« sistem pĂ«r ekzekutimin e izoluar tĂ« aplikacioneve grafike, konsolĂ« dhe server, duke minimizuar rrezikun e komprometimit tĂ« sistemit kryesor gjatĂ« запŃŃĐșna e programeve qĂ« nuk janĂ« tĂ« besueshme ose janĂ« potencialisht tĂ« ndjeshme. Programi Ă«shtĂ« shkruar nĂ« gjuhĂ«n C, shpĂ«rndahen nĂ«n LicencĂ«n GPLv2 dhe mund tĂ« funksionojĂ« nĂ« çdo shpĂ«rndarje Linux me bĂ«rthamĂ« mĂ« tĂ« vjetĂ«r se 3.0. Paketat e gatshme me Firejail janĂ« pĂ«rgatitur nĂ« formatet deb (Debian, Ubuntu) dhe rpm (CentOS, Fedora).
Për izolimin në Firejail përdoren hapësira emërtimi (namespaces), AppArmor dhe filtrimi i thirrjeve sistemore (seccomp-bpf) në Linux. Pas fillimit, programi dhe të gjithë proceset e tij dytësore përdorin pamje të veçanta të burimeve të bërthamës, të tilla si stogu rrjetor, tabela e proceseve dhe pikët e montimit. Aplikacionet që varen nga njëra-tjetra mund të grupohen në një sandbox të zakonshëm. Nëse dëshirohet, Firejail mund të përdoret gjithashtu për të ekzekutuar kontejnerë Docker, LXC dhe OpenVZ.
Në krahasim me mjetet e izolimit deri tani, firejail është jashtëzakonisht i thjeshtë për konfigurimin dhe nuk kërkon përgatitjen e një imazhi sistemor - përbërja e kontejnerit formohet në fluks në bazë të përmbajtjes aktuale të sistemit të skedarëve dhe fshihet pas përfundimit të aplikacionit. Sigurohen mjete fleksibile për vendosjen e rregullave të aksesit në sistemin e skedarëve, është e mundur të përcaktohet se cilat skedarë dhe drejtime lejohet ose ndalohet aksesimi, të lidhen sistemet e skedarëve për të dhëna temporale (tmpfs), të kufizohen akseset në skedarë ose drejtime vetëm për lexim, dhe të kombinohen drejtime përmes bind-mount dhe overlayfs.
Për një numër të madh aplikacionesh të njohura, përfshirë Firefox, Chromium, VLC dhe Transmission, janë përgatitur profile të gatshme për izolimin e thirrjeve sistemore. Për të marrë privilegjet e nevojshme për të konfiguruar mjedisin e izoluar, skedari ekzekutiv firejail vendoset me flamurin SUID root (pas inicializimit privilegjet fshihen). Për të ekzekutuar programin në mënyrë të izoluar, mjafton të tregoni emrin e aplikacionit si argument për utilitarin firejail, për shembull, "firejail firefox" ose "sudo firejail /etc/init.d/nginx start".
NĂ« versionin e ri:
- Shtuar filtrin seccomp për thirrjet sistemore, duke bllokuar krijimin e hapësirave emërtimi (përfshirë opsionin "--restrict-namespaces"). Të dhënat e thirrjeve sistemore dhe grupet e seccomp janë përditësuar.
- Përmirësuar mënyra force-nonewprivs (NO_NEW_PRIVS), e cila ndalon marrjen e privilegjeve të reja në proceset e reja.
- Shtuar mundĂ«sia e pĂ«rdorimit tĂ« profileve tĂ« veta AppArmor (pĂ«r lidhjen Ă«shtĂ« propozuar opsioni «âapparmor»).
- NĂ« sistemin e ndjekjes sĂ« trafikut rrjetĂ«sor nettrace, i cili tregon informacione mbi IP-nĂ« dhe intensitetin e trafikĂ«s nga çdo adresĂ«, Ă«shtĂ« zbatuar mbĂ«shtetje pĂ«r ICMP dhe janĂ« propozuar opsionet «âdnstrace», «âicmptrace» dhe «âsnitrace».
- NĂ« komandat âcgroup dhe âshell janĂ« hequr (pĂ«r default zbatohet âshell=none). NdĂ«rsa pĂ«r default Ă«shtĂ« ndalur ndĂ«rtimi i firetunnel. JanĂ« çaktivizuar cilĂ«simet chroot, private-lib dhe tracelog nĂ« /etc/firejail/firejail.config. MbĂ«shtetja pĂ«r grsecurity Ă«shtĂ« ndalur.
Burimi: opennet.ru
