Pas gjashtë muajve zhvillimi lëshimi i projektit , në kuadër të së cilës po zhvillohet një sistem për ekzekutimin e izoluar të aplikacioneve grafike, konsolë dhe serverë. Përdorimi i Firejail lejon minimizimin e rrezikut të kompromitimit të sistemit kryesor gjatë ekzekutimit të programeve të paqëndrueshme ose potencialisht të ndjeshme. Programi është shkruar në gjuhën C, nën licencën GPLv2 dhe mund të punojë në çdo shpërndarje Linux me bërthamë më të lartën 3.0. Paketat e gatshme me Firejail janë në formatet deb (Debian, Ubuntu) dhe rpm (CentOS, Fedora).
Për izolim në Firejail hapësirat emrash (namespaces), AppArmor dhe filtrimi i thirrjeve sistemore (seccomp-bpf) në Linux. Pasi të startohet, programi dhe të gjithë proceset e tij dytësore përdorin pamje të veçanta të burimeve të bërthamës, të tilla si grumbulli i rrjetit, tabela e proceseve dhe pikat e montimit. Aplikacionet e varura njëra nga tjetra mund të bashkohen në një sandbox të përbashkët. Nëse dëshirohet, Firejail mund të përdoret gjithashtu për të nisur kontejnerët Docker, LXC dhe OpenVZ.
NĂ« krahasim me mjetet e izolimit tĂ« kontejnerĂ«ve, firejail Ă«shtĂ« ekstremisht nĂ« konfigurim dhe nuk kĂ«rkon pĂ«rgatitjen e njĂ« imazhi sistemor â pĂ«rbĂ«rja e kontejnerit formohet nĂ« flutur nga pĂ«rmbajtja e sistemit tĂ« skedarĂ«ve aktual dhe fshihet pas pĂ«rfundimit tĂ« aplikacionit. Ofrohen mjete fleksibĂ«l pĂ«r tĂ« caktuar rregulla tĂ« aksesit nĂ« sistemin e skedarĂ«ve, mund tĂ« pĂ«rcaktohet pĂ«r çfarĂ« skedarĂ«sh dhe dosjesh Ă«shtĂ« i lejuar ose i ndaluar akses, mund tĂ« lidhin pĂ«r tĂ« dhĂ«nat sisteme tĂ« pĂ«rkohshme tĂ« skedarĂ«ve (tmpfs), tĂ« kufizojnĂ« aksesin nĂ« skedarĂ« ose dosje vetĂ«m pĂ«r lexim, dhe tĂ« kombinojnĂ« dosje pĂ«rmes bind-mount dhe overlayfs.
Për një numër të madh aplikacionesh të njohura, duke përfshirë Firefox, Chromium, VLC dhe Transmission, janë përgatitur izolimit të thirrjeve sistemore. Për të fituar privilegjet e nevojshme për të konfiguruar një mjedis të izoluar, skedari ekzekutiv firejail instalohet me flagun SUID root (pas inicializimit privilegjet hiqen). Për të ekzekutuar programin në mënyrë izoluese, mjafton të specifikoni emrin e aplikacionit si argument të utilitarit firejail, për shembull, «firejail firefox» ose «sudo firejail /etc/init.d/nginx start».
NĂ« versionin e ri:
- NĂ« skedarin e konfigurimit /etc/firejail/firejail.config konfigurimi file-copy-limit, qĂ« lejon kufizimin e madhĂ«sisĂ« sĂ« skedarĂ«ve qĂ« do tĂ« kopjohen nĂ« memorie kur pĂ«rdoren opsionet «âprivate-*» (nĂ« mĂ«nyrĂ« tĂ« paracaktuar kufizimi Ă«shtĂ« vendosur nĂ« 500MB).
- Në katalogun /usr/share/doc/firejail janë shtuar shabllone për krijimin e profileve të reja të kufizimit të aplikacioneve.
- Në profile lejohet përdorimi i de bugger-ëve.
- Filtrimi i thirrjeve sistemore është përmirësuar përmes mekanizmit seccomp.
- ĂshtĂ« siguruar auto-identifikimi i flagĂ«ve tĂ« kompajluesit.
- Thirrja chroot tani realizohet jo në bazë të rrugës, por duke përdorur piketat e montimit mbi bazën e descriptor-it të skedarëve.
- Katalogu /usr/share është vendosur në listën e bardhë të profileve të ndryshme.
- Në seksionin contrib janë shtuar skenarë të rinj ndihmës gdb-firejail.sh dhe sort.py.
- ĂshtĂ« forcuar mbrojtja nĂ« fazĂ«n e ekzekutimit tĂ« kodit me privilegje (SUID).
- Për profilet janë realizuar tipare të reja kushtore HAS_X11 dhe HAS_NET për të kontrolluar praninë e serverit X dhe aksesin në rrjet.
- Profilat për nisjen e izoluar të aplikacioneve janë shtuar (numri total i profileve është 884):
- i2p,
- tor-browser (AUR),
- Zulip,
- rsync,
- signal-cli,
- tcpdump,
- tshark,
- qgis,
- OpenArena,
- godot,
- klatexformula,
- klatexformula_cmdl,
- links,
- xlinks,
- pandoc,
- teams-for-linux,
- gnome-sound-recorder,
- newsbeuter,
- keepassxc-cli,
- keepassxc-proxy,
- rhythmbox-client,
- jerry,
- zeal,
- mpg123,
- conplay,
- mpg123.bin,
- mpg123-alsa,
- mpg123-id3dump,
- out123,
- mpg123-jack,
- mpg123-nas,
- mpg123-openal,
- mpg123-oss,
- mpg123-portaudio,
- mpg123-pulse,
- mpg123-strip,
- pavucontrol-qt,
- gnome-characters,
- gnome-character-map,
- Whalebird,
- tb-starter-wrapper,
- bzcat,
- kiwix-desktop,
- bzcat,
- zstd,
- pzstd,
- zstdcat,
- zstdgrep,
- zstdless,
- zstdmt,
- unzstd,
- ar,
- gnome-latex,
- pngquant,
- kalgebra,
- kalgebramobile,
- amuled,
- kfind,
- profanity,
- audio-recorder,
- cameramonitor,
- ddgtk,
- drawio,
- unf,
- gmpc,
- electron-mail,
- gist,
- gist-paste.
Burimi: opennet.ru
