ĂshtĂ« publikuar versioni i projektit Firejail 0.9.78, qĂ« zhvillon njĂ« sistem pĂ«r ekzekutimin e izoluar tĂ« aplikacioneve grafike, konsolĂ« dhe serverike, duke minimizuar rrezikun e kompromitimit tĂ« sistemit kryesor kur ekzekutohen programe qĂ« nuk janĂ« tĂ« besueshme ose potencialisht tĂ« cenueshme. Programi Ă«shtĂ« shkruar nĂ« gjuhĂ«n C, shpĂ«rndahet nĂ«n licencĂ«n GPLv2 dhe mund tĂ« funksionojĂ« nĂ« çdo distribucion Linux me njĂ« bĂ«rthamĂ« mĂ« tĂ« re se 3.0. Pakot e gatshme me Firejail janĂ« pĂ«rgatitur nĂ« formatet deb (Debian, Ubuntu) dhe rpm (CentOS, Fedora).
Për izolimin në Firejail përdoren hapësira emërtimi (namespaces), AppArmor dhe filtrimi i thirrjeve sistemore (seccomp-bpf) në Linux. Pas fillimit, programi dhe të gjithë proceset e tij dytësore përdorin pamje të veçanta të burimeve të bërthamës, të tilla si stogu rrjetor, tabela e proceseve dhe pikët e montimit. Aplikacionet që varen nga njëra-tjetra mund të grupohen në një sandbox të zakonshëm. Nëse dëshirohet, Firejail mund të përdoret gjithashtu për të ekzekutuar kontejnerë Docker, LXC dhe OpenVZ.
Ndryshe nga mjetet e izolimit tĂ« konteinerĂ«ve, Firejail Ă«shtĂ« shumĂ« i thjeshtĂ« pĂ«r t'u konfiguruar dhe nuk kĂ«rkon pĂ«rgatitjen e njĂ« imazhi sistemor â pĂ«rbĂ«rja e konteinerit formohet nĂ« fluturim bazuar nĂ« pĂ«rmbajtjen e sistemit aktual tĂ« skedarĂ«ve dhe fshihet pas pĂ«rfundimit tĂ« aplikacionit. Ofrohen mjete fleksibĂ«l pĂ«r tĂ« pĂ«rcaktuar rregulla qasjeje nĂ« sistemin e skedarĂ«ve, duke pĂ«rcaktuar se pĂ«r cilat skedarĂ« dhe drejtime Ă«shtĂ« lejuar ose ndaluar aksesin, duke lidhur sisteme tĂ« pĂ«rkohshme skedarĂ«sh (tmpfs), dhe duke kufizuar aksesin nĂ« skedarĂ« ose drejtime vetĂ«m pĂ«r lexim, si dhe duke bashkuar drejtime pĂ«rmes bind-mount dhe overlayfs.
Për një numër të madh aplikacionesh të njohura, përfshirë Firefox, Chromium, VLC dhe Transmission, janë përgatitur profile të gatshme për izolimin e thirrjeve sistemore. Për të marrë privilegjet e nevojshme për të konfiguruar mjedisin e izoluar, skedari ekzekutiv firejail vendoset me flamurin SUID root (pas inicializimit privilegjet fshihen). Për të ekzekutuar programin në mënyrë të izoluar, mjafton të tregoni emrin e aplikacionit si argument për utilitarin firejail, për shembull, "firejail firefox" ose "sudo firejail /etc/init.d/nginx start".
NĂ« versionin e ri:
- Opcione të reja arg-max-count, arg-max-len, env-max-count dhe env-max-len janë shtuar në skedarin e konfigurimit firejail.config për të ndryshuar kufijtë për numrin dhe madhësinë e opsioneve të linjës së komandës dhe variablave të ambientit. Në mënyrë standarde, numri i argumenteve është i kufizuar në 128, numri i variablave të ambientit është 256, dhe madhësia e çdo argumenti është PATH_MAX nga limits.h (në Linux 40196) + 32.
- Shtuar opsioni "âxephyr-extra-params" pĂ«r tĂ« specifikuar opsione shtesĂ« pĂ«r Xephyr (pĂ«rdoret pĂ«r tĂ« krijuar mjedise sandbox X11 me serverin e tij X tĂ« ekzekutuar nĂ« njĂ« dritare) nĂ« linjĂ«n e komandĂ«s pa ndryshuar firejail.config.
- Utilita qĂ« instalohet nĂ« mjedisin sandbox bwrap (bubblewrap) Ă«shtĂ« zĂ«vendĂ«suar me shtresĂ«n fbwrap, qĂ« ekzekuton programe pa izolim pĂ«r tĂ« zgjidhur problemet me ekzekutimin e Firefox, Thunderbird, GIMP pĂ«r shkak tĂ« thirrjes sĂ« glycin 2.0.0 nga gdk-pixbuf2 me pĂ«rdorimin e bwrap. PĂ«r kopjimin e bwrap, Ă«shtĂ« shtuar opsioni "âallow-bwrap".
- Të dhënat e thirrjeve sistemore për seccomp janë azhurnuar. Janë shtuar thirrje të reja sistemore, si epoll_pwait2 dhe futex_wait.
- Opsioni i ndĂ«rtimit "âdisable-globalcfg" Ă«shtĂ« hequr, mbĂ«shtetja pĂ«r overlayfs ("âoverlay") dhe modin IDS (Sistemi i Zbulimit tĂ« Sulmeve, "âids") Ă«shtĂ« ndĂ«rprerĂ«.
- Janë shtuar profile izolimi për redaktorin e tekstit ne, shfletuesin Trivalent dhe motorët e lojërave OpenRA, quakespasm, gzdoom, lzdoom, uzdoom.
- Të dhënat për thunderbird, wine, qutebrowser, firefox, godot, wusc, mullvad-browser, blink, steam, ssh, brave dhe hashcat janë përditësuar.
Burimi: opennet.ru
