Projekti Landrun po zhvillon një sistem izolimi të aplikacioneve pa privilegje.

Projekti Landrun ka filluar zhvillimin e një sistemi të ri për ekzekutimin e izoluar të aplikacioneve të veçanta. Për izolimin përdoret moduli LSM i bërthamës Linux Landlock, që lejon krijimin e një mjedisi sandbox pa kryer operacione me privilegje. Në detyrat e tij, Landrun është i ngjashëm me utilitarin Firejail, por ndryshon për për realizimin më të thjeshtë, lehtësinë e përdorimit dhe mundësinë e punës nën një përdorues jo të privilegjuar pa u shkarkuar me flagun suid. Kodi i projektit është shkruar në gjuhën Go dhe shpërndahet nën licencën GPLv2.

Mekanizmi Landlock lejon programeve të pa privilegjuara të kufizojnë përdorimin e objekteve të bërthamës Linux, si hierarkitë e skedarëve, soketët rrjetorë dhe ioctl. Ndryshe nga hapësirat emri dhe filtrimi i thirrjeve të sistemit, ambienti i izoluar formohet nga bërthama Linux në formën e një shtrese shtesë mbi mekanizmat ekzistues të menaxhimit të aksesit. Për ndërveprimin me nën-sistemin Landlock, utilitari landrun përdor bibliotekën go-landlock nga zhvilluesit e LandLock.

Landrun ndihmon në uljen e rrezikut të komprometimit të sistemit kryesor gjatë ekzekutimit të programeve që nuk gëzojnë besimin ose që mund të jenë të ndjeshme. Among its features, it supports selective access limitations at the level of individual directories, binding permissions to file paths (granting or denying read, write and execute permissions), and controlling the initiation and receipt of TCP connections.

Për shembull, me ndihmën e Landrun, procesit mund t'i ndalohet ekzekutimi i skedarëve të ekzekutueshëm, t'i lejohet të shkruajë vetëm në një nën-dokument me të dhëna, t'i ndalohet krijimi i soketëve të dëgjimit për marrjen e lidhjeve rrjetore dhe t'i lejohet dërgimi i kërkesave rrjetore vetëm në porte të caktuara TCP. Në rastin më të thjeshtë për të ndaluar shkrimin, ekzekutimin dhe funksionet rrjetore, programi mund të ekzekutohet me komandën "landrun --ro /", ndërsa për izolimin e nginx mund të përdorni: landrun --rox /usr/bin --ro /lib,/lib64,/var/www --rwx /var/log --bind-tcp 80,443 /usr/bin/nginx.

NĂ« planet pĂ«r tĂ« ardhmen, pĂ«rmendet menaxhimi i pĂ«rmirĂ«suar i aksesit nĂ« sistemin e skedarĂ«ve, mbĂ«shtetje pĂ«r UDP dhe menaxhimi i burimeve pĂ«r proceset. PĂ«r tĂ« kufizuar aksesin nĂ« nivelin e sistemit tĂ« skedarĂ«ve, kĂ«rkohet tĂ« paktĂ«n bĂ«rthama Linux 5.13, dhe pĂ«r kufizimet rrjetore – 6.8.

Së fundi, mund të përmendet se ndryshimet për sistemin e bazës së kodit Firejail tashmë janë pranuar, duke lejuar përdorimin e nën-sistemit të bërthamës Landlock për izolimin pa bitin suid dhe rritjen e privilegjeve, por një version me këtë mbështetje ende nuk është publikuar.

Burimi: opennet.ru

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster