ĂshtĂ« publikuar versioni i projektit Firejail 0.9.78, i cili zhvillon njĂ« sistem pĂ«r ekzekutimin e izoluar tĂ« aplikacioneve grafike, konsolĂ« dhe server. Kjo lejon minimizimin e rrezikut tĂ« komprometimit tĂ« sistemit kryesor kur ekzekutohen programe tĂ« pasigurta ose potencialisht tĂ« prekshme. Programi Ă«shtĂ« i shkruar nĂ« gjuhĂ«n C, shpĂ«rndahet nĂ«n licencĂ«n GPLv2 dhe mund tĂ« funksionojĂ« nĂ« çdo shpĂ«rndarje Linux me njĂ« bĂ«rthamĂ« mĂ« tĂ« re se 3.0. Paketat e gatshme me Firejail janĂ« pĂ«rgatitur nĂ« formate deb (Debian, Ubuntu) dhe rpm (CentOS, Fedora).
Për izolimin në Firejail përdoren hapësira emrash (namespaces), AppArmor dhe filtrimi i thirrjeve sistemike (seccomp-bpf) në Linux. Pas nisjes, programi dhe të gjithë proceset e tij të birësuara përdorin pamje të veçanta të burimeve të bërthamës, siç janë steka rrjetit, tabela e proceseve dhe pikët e montimit. Aplikacionet e lidhura mund të grupohen në një sandbox të përbashkët. Nëse dëshirohet, Firejail mund të përdoret gjithashtu për ekzekutimin e konteinerëve Docker, LXC dhe OpenVZ.
NĂ« krahasim me mjetet e izolimit tĂ« kontejnerĂ«ve, firejail Ă«shtĂ« ekstremisht i thjeshtĂ« pĂ«r tu konfiguruar dhe nuk kĂ«rkon pĂ«rgatitjen e njĂ« imazhi sistemor â pĂ«rbĂ«rja e kontejnerit formohet nĂ« flutur nĂ« bazĂ« tĂ« pĂ«rmbajtjes aktuale tĂ« FS dhe hiqet pas pĂ«rfundimit tĂ« aplikacionit. Ofrohen mjete fleksibile pĂ«r caktimin e rregullave tĂ« aksesit nĂ« sistemin e skedarĂ«ve, tĂ« cilat lejojnĂ« pĂ«rcaktimin e skedarĂ«ve dhe drejtorive ku Ă«shtĂ« lejuar ose ndaluar aksesi, si dhe lidhjen e sistemeve temporale tĂ« skedarĂ«ve (tmpfs), kufizimin e aksesit nĂ« skedarĂ« ose drejtoritĂ« vetĂ«m nĂ« lexim, duke kombinuar drejtoritĂ« pĂ«rmes bind-mount dhe overlayfs.
Për një numër të madh aplikacionesh popullore, përfshirë Firefox, Chromium, VLC dhe Transmission, janë përgatitur profile të gatshme për izolimin e thirrjeve sistemore. Për të marrë privilegjet e nevojshme për konfiguruar ambientin e izoluar, skedari ekzekutiv firejail instalohet me flagun SUID root (pas inicializimit, privilegjet hiqen). Për të ekzekutuar programin në mënyrë të izoluar, mjafton të tregoni emrin e aplikacionit si argument i utilitarit firejail, për shembull, «firejail firefox» ose «sudo firejail /etc/init.d/nginx start».
Në lëshimin e ri:
- Në skedarin e konfigurimit firejail.config janë shtuar opsionet arg-max-count, arg-max-len, env-max-count dhe env-max-len për të ndryshuar kufijtë e numrit dhe madhësisë së opsioneve të linjës së komandës dhe variablave të mjedisit. Ndërsa parazgjedhja e numrit të argumenteve është e kufizuar në 128, numri i variablave të mjedisit është 256, dhe madhësia e çdo argumenti është PATH_MAX nga limits.h (në Linux 40196) + 32.
- ĂshtĂ« shtuar opsioni «âxephyr-extra-params» pĂ«r tĂ« caktuar opsione tĂ« tjera pĂ«r Xephyr (pĂ«rdoret pĂ«r krijimin e ambienteve sandbox X11 me njĂ« server X tĂ« tij tĂ« ekzekutuar nĂ« njĂ« dritare) nĂ« linjĂ«n e komandĂ«s pa ndryshuar firejail.config.
- Utilita bwrap (bubblewrap) e instaluar nĂ« ambientin sandbox Ă«shtĂ« zĂ«vendĂ«suar me shtresĂ«n fbwrap, e cila ekzekuton programet pa izolim pĂ«r tĂ« zgjidhur problemet me ekzekutimin e Firefox, Thunderbird, GIMP pĂ«r shkak tĂ« thirrjes glycin 2.0.0 nga gdk-pixbuf2 duke pĂ«rdorur bwrap. PĂ«r kopjimin e bwrap nĂ« vend tĂ« shtresĂ«s Ă«shtĂ« shtuar opsioni «âallow-bwrap».
- Tabela e thirrjeve sistemore për seccomp është përditësuar. Janë shtuar thirrje të reja sistemore, si epoll_pwait2 dhe futex_wait.
- MundĂ«sia e ndĂ«rtimit «âdisable-globalcfg» Ă«shtĂ« hequr, mbĂ«shtetja pĂ«r overlayfs («âoverlay») dhe mĂ«nyrĂ«n IDS (Sistemi i Zbuluar tĂ« Sulmeve, «âids») Ă«shtĂ« ndĂ«rprerĂ«.
- Janë shtuar profile të izolimit për redaktorin e teksteve ne (redaktori i teksteve), shfletuesin Trivalent dhe motorët e lojërave OpenRA, quakespasm, gzdoom, lzdoom, uzdoom.
- Profili për thunderbird, wine, qutebrowser, firefox, godot, wusc, mullvad-browser, blink, steam, ssh, brave dhe hashcat është përditësuar.
Burimi: opennet.ru
