Është publikuar versione i projektit Firejail 0.9.72, që zhvillon një sistem për ekzekutimin e izoluar të aplikacioneve grafike, konsolë dhe server. Ky sistem lejon minimizimin e rrezikut të përfshirjes së sistemit kryesor gjatë ekzekutimit të programeve që nuk meritojnë besimin ose që mund të jenë të cenueshëm. Programi është shkruar në gjuhën C, shpërndahet nën licencën GPLv2 dhe mund të funksionojë në çdo distribucion Linux me një bërthamë më të re se 3.0. Paketa gatishmërie për Firejail janë përgatitur në formatet deb (Debian, Ubuntu) dhe rpm (CentOS, Fedora).
Për izolimin në Firejail përdoren hapësira emrash (namespaces), AppArmor dhe filtrimi i thirrjeve sistemike (seccomp-bpf) në Linux. Pas nisjes, programi dhe të gjithë proceset e tij të birësuara përdorin pamje të veçanta të burimeve të bërthamës, siç janë steka rrjetit, tabela e proceseve dhe pikët e montimit. Aplikacionet e lidhura mund të grupohen në një sandbox të përbashkët. Nëse dëshirohet, Firejail mund të përdoret gjithashtu për ekzekutimin e konteinerëve Docker, LXC dhe OpenVZ.
Ndryshe nga mjetet e izolimit të kontejnerëve, firejail është jashtëzakonisht i thjeshtë për t'u konfiguruar dhe nuk kërkon përgatitjen e një imazhi sistemor — përbërja e kontejnerit formohet në çast mbi bazën e përmbajtjes aktuale të FS dhe hiqet pas përfundimit të funksionimit të aplikacionit. Sigurohen mjete fleksible për përcaktimin e rregullave të aksesit në sistemin e skedarëve, mund të përcaktohet se cilat skedarë dhe drejtime janë të lejuara ose të ndaluara për akses, të lidhin për të dhënat sisteme të përkohshme të skedarëve (tmpfs), të kufizojnë aksesin në skedarë ose drejtime vetëm në lexim, dhe të kombinojnë drejtime përmes bind-mount dhe overlayfs.
Për një numër të madh aplikacionesh popullore, përfshirë Firefox, Chromium, VLC dhe Transmission, janë përgatitur profile të gatshme për izolimin e thirrjeve sistemore. Për të marrë privilegjet e nevojshme për konfiguruar ambientin e izoluar, skedari ekzekutiv firejail instalohet me flagun SUID root (pas inicializimit, privilegjet hiqen). Për të ekzekutuar programin në mënyrë të izoluar, mjafton të tregoni emrin e aplikacionit si argument i utilitarit firejail, për shembull, «firejail firefox» ose «sudo firejail /etc/init.d/nginx start».
Në lëshimin e ri:
- Shtuar filtri seccomp i thirrjeve të sistemit që bllokon krijimin e hapësirave të emrave (për aktivizimin e tij është shtuar opsioni "--restrict-namespaces"). Tabelat e thirrjeve të sistemit dhe grupet seccomp janë përditësuar.
- Përmirësuar modusi force-nonewprivs (NO_NEW_PRIVS), që ndalon marrjen e privilegjeve shtesë në proceset e reja.
- Shtuar mundësia e përdorimit të profileve të vetë AppArmor (për lidhjen e tyre është propozuar opsioni "--apparmor").
- Në sistemin e monitorimit të trafikut rrjet i quajtur nettrace, i cili tregon informacion rreth IP-së dhe intensitetit të trafikut nga çdo adresë, është realizuar mbështetje për ICMP dhe janë propozuar opsionet "--dnstrace", "--icmptrace" dhe "--snitrace".
- U hoqën komandat --cgroup dhe --shell (përveç kësaj, aplikohet --shell=none si parazgjedhje). Ndërpritet ndërtimi i firetunnel si parazgjedhje. Janë çaktivizuar cilësimet chroot, private-lib dhe tracelog në /etc/firejail/firejail.config. Ndihma për grsecurity është ndërprerë.
Burimi: opennet.ru
