Dalja e sistemit të izolimit të aplikacioneve Firejail 0.9.78

ËshtĂ« publikuar versioni i projektit Firejail 0.9.78, qĂ« zhvillon njĂ« sistem pĂ«r ekzekutimin e izoluar tĂ« aplikacioneve grafike, konsolĂ« dhe serverike, duke minimizuar rrezikun e kompromitimit tĂ« sistemit kryesor kur ekzekutohen programe qĂ« nuk janĂ« tĂ« besueshme ose potencialisht tĂ« cenueshme. Programi Ă«shtĂ« shkruar nĂ« gjuhĂ«n C, shpĂ«rndahet nĂ«n licencĂ«n GPLv2 dhe mund tĂ« funksionojĂ« nĂ« çdo distribucion Linux me njĂ« bĂ«rthamĂ« mĂ« tĂ« re se 3.0. Pakot e gatshme me Firejail janĂ« pĂ«rgatitur nĂ« formatet deb (Debian, Ubuntu) dhe rpm (CentOS, Fedora).

Për izolimin në Firejail përdoren hapësira emërtimi (namespaces), AppArmor dhe filtrimi i thirrjeve sistemore (seccomp-bpf) në Linux. Pas fillimit, programi dhe të gjithë proceset e tij dytësore përdorin pamje të veçanta të burimeve të bërthamës, të tilla si stogu rrjetor, tabela e proceseve dhe pikët e montimit. Aplikacionet që varen nga njëra-tjetra mund të grupohen në një sandbox të zakonshëm. Nëse dëshirohet, Firejail mund të përdoret gjithashtu për të ekzekutuar kontejnerë Docker, LXC dhe OpenVZ.

Ndryshe nga mjetet e izolimit tĂ« konteinerĂ«ve, Firejail Ă«shtĂ« shumĂ« i thjeshtĂ« pĂ«r t'u konfiguruar dhe nuk kĂ«rkon pĂ«rgatitjen e njĂ« imazhi sistemor — pĂ«rbĂ«rja e konteinerit formohet nĂ« fluturim bazuar nĂ« pĂ«rmbajtjen e sistemit aktual tĂ« skedarĂ«ve dhe fshihet pas pĂ«rfundimit tĂ« aplikacionit. Ofrohen mjete fleksibĂ«l pĂ«r tĂ« pĂ«rcaktuar rregulla qasjeje nĂ« sistemin e skedarĂ«ve, duke pĂ«rcaktuar se pĂ«r cilat skedarĂ« dhe drejtime Ă«shtĂ« lejuar ose ndaluar aksesin, duke lidhur sisteme tĂ« pĂ«rkohshme skedarĂ«sh (tmpfs), dhe duke kufizuar aksesin nĂ« skedarĂ« ose drejtime vetĂ«m pĂ«r lexim, si dhe duke bashkuar drejtime pĂ«rmes bind-mount dhe overlayfs.

Për një numër të madh aplikacionesh të njohura, përfshirë Firefox, Chromium, VLC dhe Transmission, janë përgatitur profile të gatshme për izolimin e thirrjeve sistemore. Për të marrë privilegjet e nevojshme për të konfiguruar mjedisin e izoluar, skedari ekzekutiv firejail vendoset me flamurin SUID root (pas inicializimit privilegjet fshihen). Për të ekzekutuar programin në mënyrë të izoluar, mjafton të tregoni emrin e aplikacionit si argument për utilitarin firejail, për shembull, "firejail firefox" ose "sudo firejail /etc/init.d/nginx start".

NĂ« versionin e ri:

  • Opcione tĂ« reja arg-max-count, arg-max-len, env-max-count dhe env-max-len janĂ« shtuar nĂ« skedarin e konfigurimit firejail.config pĂ«r tĂ« ndryshuar kufijtĂ« pĂ«r numrin dhe madhĂ«sinĂ« e opsioneve tĂ« linjĂ«s sĂ« komandĂ«s dhe variablave tĂ« ambientit. NĂ« mĂ«nyrĂ« standarde, numri i argumenteve Ă«shtĂ« i kufizuar nĂ« 128, numri i variablave tĂ« ambientit Ă«shtĂ« 256, dhe madhĂ«sia e çdo argumenti Ă«shtĂ« PATH_MAX nga limits.h (nĂ« Linux 40196) + 32.
  • Shtuar opsioni "—xephyr-extra-params" pĂ«r tĂ« specifikuar opsione shtesĂ« pĂ«r Xephyr (pĂ«rdoret pĂ«r tĂ« krijuar mjedise sandbox X11 me serverin e tij X tĂ« ekzekutuar nĂ« njĂ« dritare) nĂ« linjĂ«n e komandĂ«s pa ndryshuar firejail.config.
  • Utilita qĂ« instalohet nĂ« mjedisin sandbox bwrap (bubblewrap) Ă«shtĂ« zĂ«vendĂ«suar me shtresĂ«n fbwrap, qĂ« ekzekuton programe pa izolim pĂ«r tĂ« zgjidhur problemet me ekzekutimin e Firefox, Thunderbird, GIMP pĂ«r shkak tĂ« thirrjes sĂ« glycin 2.0.0 nga gdk-pixbuf2 me pĂ«rdorimin e bwrap. PĂ«r kopjimin e bwrap, Ă«shtĂ« shtuar opsioni "—allow-bwrap".
  • TĂ« dhĂ«nat e thirrjeve sistemore pĂ«r seccomp janĂ« azhurnuar. JanĂ« shtuar thirrje tĂ« reja sistemore, si epoll_pwait2 dhe futex_wait.
  • Opsioni i ndĂ«rtimit "—disable-globalcfg" Ă«shtĂ« hequr, mbĂ«shtetja pĂ«r overlayfs ("—overlay") dhe modin IDS (Sistemi i Zbulimit tĂ« Sulmeve, "—ids") Ă«shtĂ« ndĂ«rprerĂ«.
  • JanĂ« shtuar profile izolimi pĂ«r redaktorin e tekstit ne, shfletuesin Trivalent dhe motorĂ«t e lojĂ«rave OpenRA, quakespasm, gzdoom, lzdoom, uzdoom.
  • TĂ« dhĂ«nat pĂ«r thunderbird, wine, qutebrowser, firefox, godot, wusc, mullvad-browser, blink, steam, ssh, brave dhe hashcat janĂ« pĂ«rditĂ«suar.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster