Lansohet edicioni Bubblewrap 0.11, një ndërfaqe për krijimin e mjediseve të izoluar

ËshtĂ« publikuar njĂ« version i ri i mjetit pĂ«r organizimin e punĂ«s nĂ« mjediset e izoluara Bubblewrap 0.11, i pĂ«rdorur pĂ«r tĂ« kufizuar aplikacione tĂ« veçanta nga pĂ«rdoruesit e pa privilegjuar. NĂ« praktikĂ«, Bubblewrap pĂ«rdoret nga projekti Flatpak si njĂ« shtresĂ« pĂ«r izolimin e aplikacioneve tĂ« drejtuara nga paketat. PĂ«r izolimin pĂ«rdoren teknologji tradicionale tĂ« virtualizimit tĂ« konteinerĂ«ve pĂ«r Linux, tĂ« bazuara nĂ« pĂ«rdorimin e cgroups, hapĂ«sirave tĂ« emrave (namespaces), Seccomp dhe SELinux. Kodi i projektit Ă«shtĂ« shkruar nĂ« gjuhĂ«n C dhe shpĂ«rndahet nĂ«n licensĂ«n LGPLv2+.

Izolimi në nivelin e sistemit të skedarëve bëhet përmes krijimit të një hapësire të re të përkohshme siç është hapësira e montimit (mount namespace), ku krijohet një pjesë e zbrazët rrënjore përmes tmpfs. Në këtë pjesë, sipas nevojës, lidhen pjesë të sistemit të skedarëve të jashtëm në mënyrën "mount --bind" (për shembull, kur fillohet me opsionin "bwrap --ro-bind /usr /usr", pjesa /usr kalon nga sistemi kryesor në mënyrë vetëm për lexim). Aftësitë rrjetore kufizohen në qasje në ndërfaqen loopback me izolimin e stekës rrjetore përmes flagjeve CLONE_NEWNET dhe CLONE_NEWUTS.

Për të përjashtuar të gjithë identifikuesit e panevojshëm të përdoruesve dhe proceseve nga mjedisi i izoluar që krijohet, mund të përdoren modet CLONE_NEWUSER (hapësira e përdoruesve) dhe CLONE_NEWPID (hapësira PID), ndërsa për të ndaluar marrjen e privilegjeve të reja aplikohet moda PR_SET_NO_NEW_PRIVS. Në sistemet me "hapësirë përdoruesi", Bubblewrap mund të ekzekutohet nga një përdorues i zakonshëm, kurse në sistemet pa "hapësirë përdoruesi" mund të përdoret me flamurin suid root për të kryer fillimin e nevojshëm të mjedisit të izoluar.

Në lëshimin e ri:

  • ËshtĂ« ofruar mundĂ«sia pĂ«r tĂ« krijuar pika montimi, ku pĂ«rdoret sistemi i skedarĂ«ve tĂ« monolishtshĂ«m OverlayFS, qĂ« bashkon disa pjesĂ« tĂ« sistemeve tĂ« tjera tĂ« skedarĂ«ve. PĂ«r menaxhimin e pĂ«rdorimit tĂ« OverlayFS janĂ« propozuar opsione tĂ« reja nĂ« komandĂ«n e linjĂ«s "—overlay", "—tmp-overlay", "—ro-overlay" dhe "—overlay-src".
  • ËshtĂ« shtuar opsioni "—level-prefix" pĂ«r tĂ« futur nĂ« daljen diagnostike nivelin e prioritetit nĂ« stilin e syslog, qĂ« lejon pĂ«rdorimin pĂ«r pĂ«rpunimin e daljeve tĂ« tilla si "logger" dhe "systemd-cat".
  • KĂ«tu pritet tĂ« ndalet mbĂ«shtetje pĂ«r sistemin e ndĂ«rtimit Autotools. Tani pĂ«r ndĂ«rtimin kĂ«rkohet mjeti Meson.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster