Rivendosja e sistemit të izolimit të aplikacioneve Firejail 0.9.62

Pas gjashtë muajve zhvillimi është në dispozicion lëshimi i projektit Firejail 0.9.62, në kuadër të së cilës po zhvillohet një sistem për ekzekutimin e izoluar të aplikacioneve grafike, konsolë dhe serverë. Përdorimi i Firejail lejon minimizimin e rrezikut të kompromitimit të sistemit kryesor gjatë ekzekutimit të programeve të paqëndrueshme ose potencialisht të ndjeshme. Programi është shkruar në gjuhën C, shpërndahet nën licencën GPLv2 dhe mund të punojë në çdo shpërndarje Linux me bërthamë më të lartën 3.0. Paketat e gatshme me Firejail janë përgatitur janë në formatet deb (Debian, Ubuntu) dhe rpm (CentOS, Fedora).

Për izolim në Firejail përdoren hapësirat emrash (namespaces), AppArmor dhe filtrimi i thirrjeve sistemore (seccomp-bpf) në Linux. Pasi të startohet, programi dhe të gjithë proceset e tij dytësore përdorin pamje të veçanta të burimeve të bërthamës, të tilla si grumbulli i rrjetit, tabela e proceseve dhe pikat e montimit. Aplikacionet e varura njëra nga tjetra mund të bashkohen në një sandbox të përbashkët. Nëse dëshirohet, Firejail mund të përdoret gjithashtu për të nisur kontejnerët Docker, LXC dhe OpenVZ.

NĂ« krahasim me mjetet e izolimit tĂ« kontejnerĂ«ve, firejail Ă«shtĂ« ekstremisht i thjeshtĂ« nĂ« konfigurim dhe nuk kĂ«rkon pĂ«rgatitjen e njĂ« imazhi sistemor — pĂ«rbĂ«rja e kontejnerit formohet nĂ« flutur nga pĂ«rmbajtja e sistemit tĂ« skedarĂ«ve aktual dhe fshihet pas pĂ«rfundimit tĂ« aplikacionit. Ofrohen mjete fleksibĂ«l pĂ«r tĂ« caktuar rregulla tĂ« aksesit nĂ« sistemin e skedarĂ«ve, mund tĂ« pĂ«rcaktohet pĂ«r çfarĂ« skedarĂ«sh dhe dosjesh Ă«shtĂ« i lejuar ose i ndaluar akses, mund tĂ« lidhin pĂ«r tĂ« dhĂ«nat sisteme tĂ« pĂ«rkohshme tĂ« skedarĂ«ve (tmpfs), tĂ« kufizojnĂ« aksesin nĂ« skedarĂ« ose dosje vetĂ«m pĂ«r lexim, dhe tĂ« kombinojnĂ« dosje pĂ«rmes bind-mount dhe overlayfs.

Për një numër të madh aplikacionesh të njohura, duke përfshirë Firefox, Chromium, VLC dhe Transmission, janë përgatitur profile izolimit të thirrjeve sistemore. Për të fituar privilegjet e nevojshme për të konfiguruar një mjedis të izoluar, skedari ekzekutiv firejail instalohet me flagun SUID root (pas inicializimit privilegjet hiqen). Për të ekzekutuar programin në mënyrë izoluese, mjafton të specifikoni emrin e aplikacionit si argument të utilitarit firejail, për shembull, «firejail firefox» ose «sudo firejail /etc/init.d/nginx start».

NĂ« versionin e ri:

  • NĂ« skedarin e konfigurimit /etc/firejail/firejail.config Ă«shtĂ« shtuar konfigurimi file-copy-limit, qĂ« lejon kufizimin e madhĂ«sisĂ« sĂ« skedarĂ«ve qĂ« do tĂ« kopjohen nĂ« memorie kur pĂ«rdoren opsionet «—private-*» (nĂ« mĂ«nyrĂ« tĂ« paracaktuar kufizimi Ă«shtĂ« vendosur nĂ« 500MB).
  • NĂ« katalogun /usr/share/doc/firejail janĂ« shtuar shabllone pĂ«r krijimin e profileve tĂ« reja tĂ« kufizimit tĂ« aplikacioneve.
  • NĂ« profile lejohet pĂ«rdorimi i de bugger-Ă«ve.
  • Filtrimi i thirrjeve sistemore Ă«shtĂ« pĂ«rmirĂ«suar pĂ«rmes mekanizmit seccomp.
  • ËshtĂ« siguruar auto-identifikimi i flagĂ«ve tĂ« kompajluesit.
  • Thirrja chroot tani realizohet jo nĂ« bazĂ« tĂ« rrugĂ«s, por duke pĂ«rdorur piketat e montimit mbi bazĂ«n e descriptor-it tĂ« skedarĂ«ve.
  • Katalogu /usr/share Ă«shtĂ« vendosur nĂ« listĂ«n e bardhĂ« tĂ« profileve tĂ« ndryshme.
  • NĂ« seksionin contrib janĂ« shtuar skenarĂ« tĂ« rinj ndihmĂ«s gdb-firejail.sh dhe sort.py.
  • ËshtĂ« forcuar mbrojtja nĂ« fazĂ«n e ekzekutimit tĂ« kodit me privilegje (SUID).
  • PĂ«r profilet janĂ« realizuar tipare tĂ« reja kushtore HAS_X11 dhe HAS_NET pĂ«r tĂ« kontrolluar praninĂ« e serverit X dhe aksesin nĂ« rrjet.
  • Profilat pĂ«r nisjen e izoluar tĂ« aplikacioneve janĂ« shtuar (numri total i profileve Ă«shtĂ« 884):
    • i2p,
    • tor-browser (AUR),
    • Zulip,
    • rsync,
    • signal-cli,
    • tcpdump,
    • tshark,
    • qgis,
    • OpenArena,
    • godot,
    • klatexformula,
    • klatexformula_cmdl,
    • links,
    • xlinks,
    • pandoc,
    • teams-for-linux,
    • gnome-sound-recorder,
    • newsbeuter,
    • keepassxc-cli,
    • keepassxc-proxy,
    • rhythmbox-client,
    • jerry,
    • zeal,
    • mpg123,
    • conplay,
    • mpg123.bin,
    • mpg123-alsa,
    • mpg123-id3dump,
    • out123,
    • mpg123-jack,
    • mpg123-nas,
    • mpg123-openal,
    • mpg123-oss,
    • mpg123-portaudio,
    • mpg123-pulse,
    • mpg123-strip,
    • pavucontrol-qt,
    • gnome-characters,
    • gnome-character-map,
    • Whalebird,
    • tb-starter-wrapper,
    • bzcat,
    • kiwix-desktop,
    • bzcat,
    • zstd,
    • pzstd,
    • zstdcat,
    • zstdgrep,
    • zstdless,
    • zstdmt,
    • unzstd,
    • ar,
    • gnome-latex,
    • pngquant,
    • kalgebra,
    • kalgebramobile,
    • amuled,
    • kfind,
    • profanity,
    • audio-recorder,
    • cameramonitor,
    • ddgtk,
    • drawio,
    • unf,
    • gmpc,
    • electron-mail,
    • gist,
    • gist-paste.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster