Lëshimi i sistemit të izolimit të aplikacioneve Firejail 0.9.78

ËshtĂ« publikuar versioni i projektit Firejail 0.9.78, i cili zhvillon njĂ« sistem pĂ«r ekzekutimin e izoluar tĂ« aplikacioneve grafike, konsolĂ« dhe server. Kjo lejon minimizimin e rrezikut tĂ« komprometimit tĂ« sistemit kryesor kur ekzekutohen programe tĂ« pasigurta ose potencialisht tĂ« prekshme. Programi Ă«shtĂ« i shkruar nĂ« gjuhĂ«n C, shpĂ«rndahet nĂ«n licencĂ«n GPLv2 dhe mund tĂ« funksionojĂ« nĂ« çdo shpĂ«rndarje Linux me njĂ« bĂ«rthamĂ« mĂ« tĂ« re se 3.0. Paketat e gatshme me Firejail janĂ« pĂ«rgatitur nĂ« formate deb (Debian, Ubuntu) dhe rpm (CentOS, Fedora).

Për izolimin në Firejail përdoren hapësira emrash (namespaces), AppArmor dhe filtrimi i thirrjeve sistemike (seccomp-bpf) në Linux. Pas nisjes, programi dhe të gjithë proceset e tij të birësuara përdorin pamje të veçanta të burimeve të bërthamës, siç janë steka rrjetit, tabela e proceseve dhe pikët e montimit. Aplikacionet e lidhura mund të grupohen në një sandbox të përbashkët. Nëse dëshirohet, Firejail mund të përdoret gjithashtu për ekzekutimin e konteinerëve Docker, LXC dhe OpenVZ.

NĂ« krahasim me mjetet e izolimit tĂ« kontejnerĂ«ve, firejail Ă«shtĂ« ekstremisht i thjeshtĂ« pĂ«r tu konfiguruar dhe nuk kĂ«rkon pĂ«rgatitjen e njĂ« imazhi sistemor — pĂ«rbĂ«rja e kontejnerit formohet nĂ« flutur nĂ« bazĂ« tĂ« pĂ«rmbajtjes aktuale tĂ« FS dhe hiqet pas pĂ«rfundimit tĂ« aplikacionit. Ofrohen mjete fleksibile pĂ«r caktimin e rregullave tĂ« aksesit nĂ« sistemin e skedarĂ«ve, tĂ« cilat lejojnĂ« pĂ«rcaktimin e skedarĂ«ve dhe drejtorive ku Ă«shtĂ« lejuar ose ndaluar aksesi, si dhe lidhjen e sistemeve temporale tĂ« skedarĂ«ve (tmpfs), kufizimin e aksesit nĂ« skedarĂ« ose drejtoritĂ« vetĂ«m nĂ« lexim, duke kombinuar drejtoritĂ« pĂ«rmes bind-mount dhe overlayfs.

Për një numër të madh aplikacionesh popullore, përfshirë Firefox, Chromium, VLC dhe Transmission, janë përgatitur profile të gatshme për izolimin e thirrjeve sistemore. Për të marrë privilegjet e nevojshme për konfiguruar ambientin e izoluar, skedari ekzekutiv firejail instalohet me flagun SUID root (pas inicializimit, privilegjet hiqen). Për të ekzekutuar programin në mënyrë të izoluar, mjafton të tregoni emrin e aplikacionit si argument i utilitarit firejail, për shembull, «firejail firefox» ose «sudo firejail /etc/init.d/nginx start».

Në lëshimin e ri:

  • NĂ« skedarin e konfigurimit firejail.config janĂ« shtuar opsionet arg-max-count, arg-max-len, env-max-count dhe env-max-len pĂ«r tĂ« ndryshuar kufijtĂ« e numrit dhe madhĂ«sisĂ« sĂ« opsioneve tĂ« linjĂ«s sĂ« komandĂ«s dhe variablave tĂ« mjedisit. NdĂ«rsa parazgjedhja e numrit tĂ« argumenteve Ă«shtĂ« e kufizuar nĂ« 128, numri i variablave tĂ« mjedisit Ă«shtĂ« 256, dhe madhĂ«sia e çdo argumenti Ă«shtĂ« PATH_MAX nga limits.h (nĂ« Linux 40196) + 32.
  • ËshtĂ« shtuar opsioni «—xephyr-extra-params» pĂ«r tĂ« caktuar opsione tĂ« tjera pĂ«r Xephyr (pĂ«rdoret pĂ«r krijimin e ambienteve sandbox X11 me njĂ« server X tĂ« tij tĂ« ekzekutuar nĂ« njĂ« dritare) nĂ« linjĂ«n e komandĂ«s pa ndryshuar firejail.config.
  • Utilita bwrap (bubblewrap) e instaluar nĂ« ambientin sandbox Ă«shtĂ« zĂ«vendĂ«suar me shtresĂ«n fbwrap, e cila ekzekuton programet pa izolim pĂ«r tĂ« zgjidhur problemet me ekzekutimin e Firefox, Thunderbird, GIMP pĂ«r shkak tĂ« thirrjes glycin 2.0.0 nga gdk-pixbuf2 duke pĂ«rdorur bwrap. PĂ«r kopjimin e bwrap nĂ« vend tĂ« shtresĂ«s Ă«shtĂ« shtuar opsioni «—allow-bwrap».
  • Tabela e thirrjeve sistemore pĂ«r seccomp Ă«shtĂ« pĂ«rditĂ«suar. JanĂ« shtuar thirrje tĂ« reja sistemore, si epoll_pwait2 dhe futex_wait.
  • MundĂ«sia e ndĂ«rtimit «—disable-globalcfg» Ă«shtĂ« hequr, mbĂ«shtetja pĂ«r overlayfs («—overlay») dhe mĂ«nyrĂ«n IDS (Sistemi i Zbuluar tĂ« Sulmeve, «—ids») Ă«shtĂ« ndĂ«rprerĂ«.
  • JanĂ« shtuar profile tĂ« izolimit pĂ«r redaktorin e teksteve ne (redaktori i teksteve), shfletuesin Trivalent dhe motorĂ«t e lojĂ«rave OpenRA, quakespasm, gzdoom, lzdoom, uzdoom.
  • Profili pĂ«r thunderbird, wine, qutebrowser, firefox, godot, wusc, mullvad-browser, blink, steam, ssh, brave dhe hashcat Ă«shtĂ« pĂ«rditĂ«suar.

Burimi: opennet.ru

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster