Lëshimi i sistemit të izolimit të aplikacioneve Firejail 0.9.62

Pas pas gjashtë muajsh zhvillimi disponibel lëshimi i projektit Firejail 0.9.62, në kuadër të cilit zhvillohet sistemi për ekzekutimin e izoluara të aplikacioneve grafike, konsolë dhe server. Përdorimi i Firejail lejon minimizimin e rrezikut të komprometimit të sistemit kryesor gjatë ekzekutimit të programeve të dyshimta ose potencialisht të cenueshme. Programi është shkruar në gjuhën C, distribuohet në përputhje me licencën GPLv2 dhe mund të punojë në çdo distribucion Linux me një bërthamë më të vjetër se 3.0. Paketa të gatshme me Firejail janë përgatitur në formatet deb (Debian, Ubuntu) dhe rpm (CentOS, Fedora).

Për izolim në Firejail përdoren hapësira emërtimi (namespaces), AppArmor dhe filtrimi i thirrjeve sistemore (seccomp-bpf) në Linux. Pas ekzekutimit, programi dhe të gjitha proceset e tij bijë përdorin pamje të ndara të burimeve të kernelit, siç janë staku rrjetor, tabela e proceseve dhe punktet e montimit. Aplikacionet që varen nga njëra-tjetra mund të bashkohen në një sandbox të përbashkët. Nëse dëshirohet, Firejail mund të përdoret gjithashtu për të ekzekutuar konteinerë Docker, LXC dhe OpenVZ.

Ndryshe nga mjetet e izolimit tĂ« kontejnerĂ«ve, firejail Ă«shtĂ« maksimalisht e thjeshtĂ« nĂ« konfigurimin dhe nuk kĂ«rkon pĂ«rgatitjen e njĂ« imazhi sistemor — pĂ«rmbajtja e konteinerit formohet nĂ« lĂ«vizje nĂ« bazĂ« tĂ« pĂ«rmbajtjes aktuale tĂ« FS dhe fshihet pas pĂ«rfundimit tĂ« aplikacionit. Ofrohen mjete fleksibel pĂ«r caktimin e rregullave tĂ« aksesit nĂ« sistemin e skedarĂ«ve, duke mundĂ«suar pĂ«rcaktimin e skedarĂ«ve dhe drejtorive pĂ«r tĂ« cilat lejohet ose ndalohet akses, lidhjen e sistemĂ«ve tĂ« pĂ«rkohshĂ«m tĂ« skedarĂ«ve (tmpfs), kufizimin e aksesit nĂ« skedarĂ« ose drejtoritĂ« vetĂ«m nĂ« lexim, dhe bashkimin e drejtorive pĂ«rmes bind-mount dhe overlayfs.

Për një numër të madh aplikacionesh të njohura, përfshirë Firefox, Chromium, VLC dhe Transmission, janë përgatitur profile të gatshme profillet izolimin e thirrjeve sistemore. Për të marrë privilegjet e nevojshme për konfigurimin e një mjedisi të izoluara, skedari ekzekutiv firejail instalohen me flamurin SUID root (pas inicializimit, privilegjet e hequra). Për të ekzekutuar programin në modalitetin e izolimit, mjafton të specifikoni emrin e aplikacionit si argument të utilitarëve firejail, për shembull, "firejail firefox" ose "sudo firejail /etc/init.d/nginx start".

Në lëshimin e ri:

  • NĂ« skedarin e konfigurimit /etc/firejail/firejail.config shtuar konfigurimi i file-copy-limit, i cili lejon tĂ« kufizohet madhĂ«sia e skedarĂ«ve qĂ« do tĂ« kopjohen nĂ« memorje kur pĂ«rdoren opsionet "—private-*" (pĂ«r default, kufizimi Ă«shtĂ« vendosur nĂ« 500MB).
  • NĂ« katalogun /usr/share/doc/firejail janĂ« shtuar modele pĂ«r krijimin e profileve tĂ« reja tĂ« kufizimit tĂ« aplikacioneve.
  • NĂ« profile lejohet pĂ«rdorimi i debuggers.
  • PĂ«rmirĂ«suar filtrimi i thirrjeve sistemore pĂ«rmes mekanizmit seccomp.
  • Siguruar autoidentifikimin e flamujve tĂ« kompajlimit.
  • Thirrja chroot tani ekzekutohet jo mbi bazĂ«n e rrugĂ«s, por duke pĂ«rdorur punktet e montimit mbi bazĂ«n e descriptorit tĂ« skedarit.
  • Katalozi /usr/share Ă«shtĂ« listuar nĂ« listĂ«n e bardhĂ« tĂ« profileve tĂ« ndryshme.
  • NĂ« seksionin conrib janĂ« shtuar skripte tĂ« reja ndihmĂ«se gdb-firejail.sh dhe sort.py.
  • Forcuar mbrojtja nĂ« fazĂ«n e ekzekutimit tĂ« kodit privilegjuar (SUID).
  • PĂ«r profilet janĂ« realizuar karakteristika tĂ« reja nĂ«n kushte HAS_X11 dhe HAS_NET pĂ«r tĂ« kontrolluar praninĂ« e serverit X dhe aksesin nĂ« rrjet.
  • Shtesa e profileve pĂ«r nisjen e izoluar tĂ« aplikacioneve (numri total i profileve Ă«shtĂ« arrijtur nĂ« 884):
    • i2p,
    • tor-browser (AUR),
    • Zulip,
    • rsync,
    • signal-cli,
    • tcpdump,
    • tshark,
    • qgis,
    • OpenArena,
    • godot,
    • klatexformula,
    • klatexformula_cmdl,
    • links,
    • xlinks,
    • pandoc,
    • teams-for-linux,
    • gnome-sound-recorder,
    • newsbeuter,
    • keepassxc-cli,
    • keepassxc-proxy,
    • rhythmbox-client,
    • jerry,
    • zeal,
    • mpg123,
    • conplay,
    • mpg123.bin,
    • mpg123-alsa,
    • mpg123-id3dump,
    • out123,
    • mpg123-jack,
    • mpg123-nas,
    • mpg123-openal,
    • mpg123-oss,
    • mpg123-portaudio,
    • mpg123-pulse,
    • mpg123-strip,
    • pavucontrol-qt,
    • gnome-characters,
    • gnome-character-map,
    • Whalebird,
    • tb-starter-wrapper,
    • bzcat,
    • kiwix-desktop,
    • bzcat,
    • zstd,
    • pzstd,
    • zstdcat,
    • zstdgrep,
    • zstdless,
    • zstdmt,
    • unzstd,
    • ar,
    • gnome-latex,
    • pngquant,
    • kalgebra,
    • kalgebramobile,
    • amuled,
    • kfind,
    • profanity,
    • audio-recorder,
    • cameramonitor,
    • ddgtk,
    • drawio,
    • unf,
    • gmpc,
    • electron-mail,
    • gist,
    • gist-paste.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster