Shpërthimi i sistemit të izolueseve të aplikacioneve Firejail 0.9.72

Është publikuar ribashkimi i projektit Firejail 0.9.72, i cili zhvillon një sistem për ekzekutimin e izoluar të aplikacioneve grafike, konsolë dhe server, duke minimizuar rrezikun e komprometimit të sistemit kryesor gjatë запускna e programeve që nuk janë të besueshme ose janë potencialisht të ndjeshme. Programi është shkruar në gjuhën C, shpërndahen nën Licencën GPLv2 dhe mund të funksionojë në çdo shpërndarje Linux me bërthamë më të vjetër se 3.0. Paketat e gatshme me Firejail janë përgatitur në formatet deb (Debian, Ubuntu) dhe rpm (CentOS, Fedora).

Për izolimin në Firejail përdoren hapësira emërtimi (namespaces), AppArmor dhe filtrimi i thirrjeve sistemore (seccomp-bpf) në Linux. Pas fillimit, programi dhe të gjithë proceset e tij dytësore përdorin pamje të veçanta të burimeve të bërthamës, të tilla si stogu rrjetor, tabela e proceseve dhe pikët e montimit. Aplikacionet që varen nga njëra-tjetra mund të grupohen në një sandbox të zakonshëm. Nëse dëshirohet, Firejail mund të përdoret gjithashtu për të ekzekutuar kontejnerë Docker, LXC dhe OpenVZ.

Në krahasim me mjetet e izolimit deri tani, firejail është jashtëzakonisht i thjeshtë për konfigurimin dhe nuk kërkon përgatitjen e një imazhi sistemor - përbërja e kontejnerit formohet në fluks në bazë të përmbajtjes aktuale të sistemit të skedarëve dhe fshihet pas përfundimit të aplikacionit. Sigurohen mjete fleksibile për vendosjen e rregullave të aksesit në sistemin e skedarëve, është e mundur të përcaktohet se cilat skedarë dhe drejtime lejohet ose ndalohet aksesimi, të lidhen sistemet e skedarëve për të dhëna temporale (tmpfs), të kufizohen akseset në skedarë ose drejtime vetëm për lexim, dhe të kombinohen drejtime përmes bind-mount dhe overlayfs.

Për një numër të madh aplikacionesh të njohura, përfshirë Firefox, Chromium, VLC dhe Transmission, janë përgatitur profile të gatshme për izolimin e thirrjeve sistemore. Për të marrë privilegjet e nevojshme për të konfiguruar mjedisin e izoluar, skedari ekzekutiv firejail vendoset me flamurin SUID root (pas inicializimit privilegjet fshihen). Për të ekzekutuar programin në mënyrë të izoluar, mjafton të tregoni emrin e aplikacionit si argument për utilitarin firejail, për shembull, "firejail firefox" ose "sudo firejail /etc/init.d/nginx start".

Në versionin e ri:

  • Shtuar filtrin seccomp për thirrjet sistemore, duke bllokuar krijimin e hapësirave emërtimi (përfshirë opsionin "--restrict-namespaces"). Të dhënat e thirrjeve sistemore dhe grupet e seccomp janë përditësuar.
  • Përmirësuar mënyra force-nonewprivs (NO_NEW_PRIVS), e cila ndalon marrjen e privilegjeve të reja në proceset e reja.
  • Shtuar mundësia e përdorimit të profileve të veta AppArmor (për lidhjen është propozuar opsioni «—apparmor»).
  • Në sistemin e ndjekjes së trafikut rrjetësor nettrace, i cili tregon informacione mbi IP-në dhe intensitetin e trafikës nga çdo adresë, është zbatuar mbështetje për ICMP dhe janë propozuar opsionet «—dnstrace», «—icmptrace» dhe «—snitrace».
  • Në komandat —cgroup dhe —shell janë hequr (për default zbatohet —shell=none). Ndërsa për default është ndalur ndërtimi i firetunnel. Janë çaktivizuar cilësimet chroot, private-lib dhe tracelog në /etc/firejail/firejail.config. Mbështetja për grsecurity është ndalur.

Burimi: opennet.ru

Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS 🔥 Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS - ProHoster