Lëshimi i Bubblewrap 0.11, një shtresë për krijimin e mjediseve të izoluara

ËshtĂ« publikuar njĂ« version i ri i mjetit pĂ«r organizimin e punĂ«s nĂ« mjedise tĂ« izoluar Bubblewrap 0.11, i cili pĂ«rdoret pĂ«r tĂ« kufizuar aplikacionet e pĂ«rdoruesve pa privilegje. NĂ« praktikĂ«, Bubblewrap pĂ«rdoret nga projekti Flatpak si njĂ« pengesĂ« pĂ«r izolimin e aplikacioneve tĂ« hapura nga paketat. PĂ«r izolimin pĂ«rdoren teknologjitĂ« tradicionale tĂ« virtualizimit tĂ« konteinerĂ«ve pĂ«r Linux, tĂ« bazuara nĂ« pĂ«rdorimin e cgroups, hapĂ«sirave tĂ« emrave (namespaces), Seccomp dhe SELinux. Kodi i projektit Ă«shtĂ« shkruar nĂ« gjuhĂ«n C dhe shpĂ«rndahet nĂ«n licencĂ«n LGPLv2+.

Izolimi nĂ« nivelin e sistemit tĂ« skedarĂ«ve bĂ«het pĂ«rmes krijimit tĂ« njĂ« hapĂ«sire tĂ« re tĂ« emrave tĂ« pikave tĂ« montimit (mount namespace) me parazgjedhje, nĂ« tĂ« cilĂ«n krijohet njĂ« pjesĂ« e zbrazĂ«t e rrĂ«njĂ«s duke pĂ«rdorur tmpfs. NĂ« kĂ«tĂ« pjesĂ«, sipas nevojĂ«s, lidhen pjesĂ« tĂ« FS-sĂ« sĂ« jashtme nĂ« modalitetin „mount —bind“ (pĂ«r shembull, kur ekzekutohet me opsionin „bwrap —ro-bind /usr /usr“, pjesa /usr kalon nga sistemi kryesor nĂ« modalitetin vetĂ«m pĂ«r lexim). MundĂ«sitĂ« rrjetĂ«rore kufizohen nĂ« qasjen nĂ« ndĂ«rfaqen loopback me izolimin e skakereve tĂ« rrjetit pĂ«rmes flamujve CLONE_NEWNET dhe CLONE_NEWUTS.

Për të përjashtuar të gjithë identifikuesit e panevojshëm të përdoruesve dhe proceseve nga mjedisi i izoluar që krijohet, mund të përdoren modet CLONE_NEWUSER (hapësira e emrit të përdoruesit) dhe CLONE_NEWPID (hapësira e emrit PID), ndërsa për të ndaluar marrjen e privilegjeve të reja përdoret moda PR_SET_NO_NEW_PRIVS. Në sistemet me 'hapësirë emri të përdoruesit', Bubblewrap mund të ekzekutohet nga një përdorues i zakonshëm, ndërsa në sistemet pa 'hapësirë emri të përdoruesit' mund të përdoret me flagun suid root për të kryer inicializimin e nevojshëm të mjedisit të izoluar.

NĂ« versionin e ri:

  • ËshtĂ« ofruar mundĂ«sia pĂ«r tĂ« krijuar pika montimi, ku pĂ«rdoret njĂ« sistem skedarĂ«sh njĂ«-shtresor OverlayFS, qĂ« bashkon disa pjesĂ« tĂ« sistemeve tĂ« tjera tĂ« skedarĂ«ve. PĂ«r tĂ« menaxhuar pĂ«rdorimin e OverlayFS janĂ« propozuar mundĂ«si tĂ« reja tĂ« linjĂ«s sĂ« komandĂ«s '—overlay', '—tmp-overlay', '—ro-overlay' dhe '—overlay-src'.
  • ËshtĂ« shtuar mundĂ«sia '—level-prefix' pĂ«r tĂ« zĂ«vendĂ«suar nĂ« tĂ« dhĂ«nat diagnostike nivelin e prioritetit nĂ« stilin e syslog, qĂ« lejon pĂ«rdorimin e mjeteve tĂ« tilla si 'logger' dhe 'systemd-cat' pĂ«r pĂ«rpunimin e daljes.
  • ËshtĂ« ndĂ«rprerĂ« mbĂ«shtetja pĂ«r sistemin e ndĂ«rtimit Autotools. Tani kĂ«rkohet mjet i ndĂ«rtimit Meson pĂ«r ndĂ«rtim.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster