lëshimi i projektit , në kuadër të së cilës po zhvillohet një sistem për ekzekutimin e izoluar të aplikacioneve grafike, konsolë dhe serverë. Përdorimi i Firejail lejon minimizimin e rrezikut të kompromitimit të sistemit kryesor gjatë ekzekutimit të programeve të paqëndrueshme ose potencialisht të ndjeshme. Programi është shkruar në gjuhën C, nën licencën GPLv2 dhe mund të punojë në çdo shpërndarje Linux me bërthamë më të lartën 3.0. Paketat e gatshme me Firejail janë në formatet deb (Debian, Ubuntu) dhe rpm (CentOS, Fedora).
Për izolim në Firejail hapësira emërtimi (namespaces), AppArmor dhe filtrimi i thirrjeve të sistemit (seccomp-bpf) në Linux. Pasi të fillohet programi dhe të gjitha proceset e tij dytësore përdorin pamje të veçanta të burimeve të bërthamës, siç janë steka rrjeti, tabela e proceseve dhe pikët e montimit. Aplikacione të lidhura me njëra-tjetrën mund të mblidhen në një sandbox të përbashkët. Nëse dëshirohet, Firejail mund të përdoret edhe për ekzekutimin e kontejnerëve Docker, LXC dhe OpenVZ.
Në krahasim me mjetet e izolimit të kontejnerëve, firejail është ekstremisht në konfigurim dhe nuk kërkon përgatitjen e një imazhi sistemor - përbërja e kontejnerit formohet në fluks në bazë të përmbajtjes aktuale të FS dhe fshihet pas përfundimit të punës së programit. Ofron mjete fleksibile për caktimin e rregullave të aksesit në sistemin e skedarëve, mund të caktohet se për cilat skedarë dhe drejtime është lejuar ose ndaluar aksesin, të lidhësh për të dhënat sistemet e fshehta temporale (tmpfs), të kufizosh aksesin në skedarë ose drejtime vetëm në lexim, dhe të bashkosh drejtime përmes bind-mount dhe overlayfs.
Për një numër të madh aplikacionesh të njohura, duke përfshirë Firefox, Chromium, VLC dhe Transmission, janë përgatitur izolacione të thirrjeve të sistemit. Për të ekzekutuar programin në modalitetin e izolimit, mjafton të tregosh emrin e aplikacionit si argument të utilitarit firejail, për shembull, "firejail firefox" ose "sudo firejail /etc/init.d/nginx start".
NĂ« versionin e ri:
- ĂshtĂ« rregulluar njĂ« dobĂ«si qĂ« lejon njĂ« proces tĂ« dĂ«mshĂ«m tĂ« kalojĂ« mekanizmin e kufizimit tĂ« thirrjeve sistemore. Thelbi i dobĂ«sisĂ« Ă«shtĂ« se filtrat Seccomp kopjohen nĂ« katalogun /run/firejail/mnt, i cili Ă«shtĂ« i aksesueshĂ«m pĂ«r shkrim brenda mjedisit tĂ« izoluar. Proceset e dĂ«mshme tĂ« ekzekutuara nĂ« modin e izolimit mund tĂ« ndryshojnĂ« kĂ«ta skedarĂ«, çka do tĂ« çonte nĂ« faktin se proceset e reja tĂ« nisura nĂ« kĂ«tĂ« mjedis do tĂ« ekzekutoheshin pa aplikuar filtrin e thirrjeve sistemore;
- Në filtrin memory-deny-write-execute është garantuar bllokimi i thirrjes "memfd_create";
- Shtuar një opsion të ri "private-cwd" për të ndryshuar katalogun e punës për burgun;
- Shtuar opsioni "--nodbus" për të bllokuar socketet D-Bus;
- Kthyer mbështetje për CentOS 6;
- mbështetje për paketat në formate dhe .
, se për këto paketa duhet të përdoret vegla e tyre e vetme; - Shtuar profile të reja për izolimin e 87 programeve të tjera, ndër të cilat mypaint, nano, xfce4-mixer, gnome-keyring, redshift, font-manager, gconf-editor, gsettings, freeciv, lincity-ng, openttd, torcs, tremulous, warsow, freemind, kid3, freecol, opencity, utox, freeoffice-planmaker, freeoffice-presentations, freeoffice-textmaker, inkview, meteo-qt, ktouch, yelp dhe cantata.
Burimi: opennet.ru
