Projekti Landrun filloi zhvillimin e një sistemi të ri për ekzekutimin e izoluar të aplikacioneve të veçanta. Për izolimin, përdoret moduli LSM i bërthamës Linux Landlock, i cili lejon që të shmangen operacionet privilegjuese gjatë krijimit të mjedisit sandbox. Në detyrat e tij, Landrun është afër utilitarit Firejail, por ndryshon me një implementim më të thjeshtë, lehtësinë dhe mundësinë e funksionimit nën një përdorues të zakonshëm pa kaluar me flamurin suid. Kodi i projektit është shkruar në gjuhën Go dhe shpërndahet sipas licencës GPLv2.
Mekanizmi Landlock lejon që programet që nuk kanë privilegje të kufizojnë përdorimin e objekteve të bërthamës Linux, si hierarkitë e skedarëve, soketet rrjet dhe ioctl. Në krahasim me hapësirat emërtimi dhe filtrimin e thirrjeve sistemore, mjedisi i izoluar formohet nga bërthama Linux në formën e një shtrese shtesë mbi mekanizmat ekzistues të menaxhimit të aksesit. Për të bashkëpunuar me nën-sistemin Landlock, në utilitarin landrun përdoret biblioteka go-landlock nga zhvilluesit e LandLock.
Landrun lejon të reduktohet rreziku i komprometimit të sistemit kryesor kur ekzekutohen programe që nuk i besohen ose potencialisht të ndjeshme. Nga mundësitë e saj, përmendet mbështetje për kufizimin selektiv të aksesit në nivelin e katalogëve të veçantë, lidhjen e privilegjeve me rrugët e skedarëve (leja ose ndalimi i leximit, shkruarjes dhe ekzekutimit) dhe kontrolli mbi iniciatjen dhe pranimin e lidhjeve TCP.
PĂ«r shembull, me ndihmĂ«n e Landrun, njĂ« procesi mund t'i ndalohet ekzekutimi i skedarĂ«ve ekzekutivĂ«, t'i lejohet shkruajtja vetĂ«m nĂ« njĂ« nĂ«nkat dhe t'i ndalohet krijimi i soketeve dĂ«gjues pĂ«r pranimin e lidhjeve rrjet dhe t'i lejohet dĂ«rgimi i kĂ«rkesave rrjet vetĂ«m nĂ« portet e specifikuara TCP. NĂ« rastin mĂ« tĂ« thjeshtĂ«, pĂ«r tĂ« ndaluar shkruajtjen, ekzekutimin dhe mundĂ«sitĂ« rrjet, programi mund tĂ« ekzekutohet me komandĂ«n âlandrun âro /â, dhe pĂ«r izolimin e nginx mund tĂ« pĂ«rdoret: landrun ârox /usr/bin âro /lib,/lib64,/var/www ârwx /var/log âbind-tcp 80,443 /usr/bin/nginx.
NĂ« planet pĂ«r tĂ« ardhmen pĂ«rmendet menaxhimi i avancuar i aksesit nĂ« sistemin e skedarĂ«ve, mbĂ«shtetje pĂ«r UDP dhe menaxhimi i burimeve tĂ« proceseve. PĂ«r tĂ« kufizuar aksesin nĂ« nivelin e sistemit tĂ« skedarĂ«ve kĂ«rkohet si minimum bĂ«rthama Linux 5.13, ndĂ«rsa pĂ«r kufizimet rrjetore â 6.8.
Përveç kësaj, mund të theksojmë se në bazën e kodit të Firejail janë pranuar tashmë ndryshime që lejojnë përdorimin e nën-sistemit të bërthamës Landlock për izolimin pa bitin suid dhe rritjen e privilegjeve, por lëshimi me këtë mbështetje ende nuk është publikuar.
Burimi: opennet.ru
