Lëshimi i Bubblewrap 0.8, një shtresë për krijimin e ambienteve të izoluar

Versioni e mjeteve për organizimin e punës në mjedise të izoluar Bubblewrap 0.8 është në dispozicion, e cila zakonisht përdoret për të kufizuar aplikacione të veçanta në përdorim nga përdorues jo të privilegjuar. Në praktikë, Bubblewrap aplikohet nga projekti Flatpak si një shtresë për izolimin e aplikacioneve të shkarkuara nga pakot. Kodi i projektit është shkruar në gjuhën C dhe shpërndahet nën licencën LGPLv2+.

PĂ«r izolim, pĂ«rdoren teknologjitĂ« tradicionale tĂ« virtualizimit tĂ« konteinerĂ«ve nĂ« Linux, tĂ« bazuara nĂ« pĂ«rdorimin e cgroups, hapĂ«sirave tĂ« emrave (namespaces), Seccomp dhe SELinux. PĂ«r tĂ« kryer operacione me privilegje pĂ«r konfigurimin e konteinerit, Bubblewrap запусĐșається Đ· праĐČĐ°ĐŒĐž root (skedari ekzekutiv me flamurin suid) dhe mĂ« pas e humb privilegjin pas pĂ«rfundimit tĂ« inicializimit tĂ« konteinerit.

Aktivizimi i sistemit tĂ« hapĂ«sirave tĂ« emrave tĂ« identifikuesve tĂ« pĂ«rdoruesit (user namespaces), tĂ« cilat lejojnĂ« pĂ«rdorimin nĂ« kontejnerĂ« tĂ« njĂ« grupi tĂ« veçantĂ« identifikuesish, nuk kĂ«rkohet pĂ«r punĂ«, pasi nĂ« parazgjedhje nuk funksionon nĂ« shumĂ« distribucione (Bubblewrap pozicionohet si njĂ« realizim i kufizuar suid i njĂ« nĂ«ngrupe tĂ« mundĂ«sive tĂ« hapĂ«sirave tĂ« emrave tĂ« identifikuesve — pĂ«r tĂ« pĂ«rjashtuar tĂ« gjithĂ« identifikuesit e pĂ«rdoruesve dhe proceseve nga mjedisi, pĂ«rveç atij aktual, pĂ«rdoren modet CLONE_NEWUSER dhe CLONE_NEWPID). PĂ«r mbrojtje shtesĂ«, programet qĂ« ekzekutohen nĂ«n Bubblewrap nisĂ«n nĂ« modin PR_SET_NO_NEW_PRIVS, qĂ« ndalon marrjen e privilegjeve tĂ« reja, pĂ«r shembull, kur flagu setuid Ă«shtĂ« aktiv.

Izolimi në nivelin e sistemit të skedarëve bëhet përmes krijimit të një hapësire të re të përkohshme siç është hapësira e montimit (mount namespace), ku krijohet një pjesë e zbrazët rrënjore përmes tmpfs. Në këtë pjesë, sipas nevojës, lidhen pjesë të sistemit të skedarëve të jashtëm në mënyrën "mount --bind" (për shembull, kur fillohet me opsionin "bwrap --ro-bind /usr /usr", pjesa /usr kalon nga sistemi kryesor në mënyrë vetëm për lexim). Aftësitë rrjetore kufizohen në qasje në ndërfaqen loopback me izolimin e stekës rrjetore përmes flagjeve CLONE_NEWNET dhe CLONE_NEWUTS.

Dallimi kryesor nga projekti i ngjashëm Firejail, i cili gjithashtu përdor modelin e përpunimit me setuid, është se në Bubblewrap, shtresa për krijimin e kontejnerëve përfshin vetëm minimumin e nevojshëm të funksionaliteteve, ndërsa të gjitha funksionet e avancuara, të nevojshme për ekzekutimin e aplikacioneve grafike, ndërveprimin me desktopin dhe filtrimin e kërkesave në Pulseaudio, janë transferuar në anën e Flatpak dhe ekzekutohen pas heqjes së privilegjeve. Firejail, nga ana tjetër, bashkon në një skedar ekzekutiv të gjitha funksionalitetet përkatëse, çka e komplikon auditimin e tij dhe ruajtjen e sigurisë në nivelin e duhur.

Në lëshimin e ri:

  • Shtuar opsioni «—disable-userns» qĂ« çaktivizon krijimin e njĂ« hapĂ«sire identifikimi user nĂ« mjedisin sandbox.
  • Shtuar opsioni «—assert-userns-disabled» pĂ«r tĂ« verifikuar se me pĂ«rdorimin e opsionit «—disable-userns» Ă«shtĂ« angazhuar njĂ« hapĂ«sirĂ« e ekzistueshme identifikimi pĂ«r pĂ«rdoruesit.
  • Rritur informueshmĂ«ria e mesazheve tĂ« gabimeve qĂ« lidhen me çaktivizimin nĂ« bĂ«rthamĂ« tĂ« cilĂ«simeve CONFIG_SECCOMP dhe CONFIG_SECCOMP_FILTER.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster