Lëshimi i sistemit të izolimit të aplikacioneve Firejail 0.9.72

ËshtĂ« publikuar versione i projektit Firejail 0.9.72, qĂ« zhvillon njĂ« sistem pĂ«r ekzekutimin e izoluar tĂ« aplikacioneve grafike, konsolĂ« dhe server. Ky sistem lejon minimizimin e rrezikut tĂ« pĂ«rfshirjes sĂ« sistemit kryesor gjatĂ« ekzekutimit tĂ« programeve qĂ« nuk meritojnĂ« besimin ose qĂ« mund tĂ« jenĂ« tĂ« cenueshĂ«m. Programi Ă«shtĂ« shkruar nĂ« gjuhĂ«n C, shpĂ«rndahet nĂ«n licencĂ«n GPLv2 dhe mund tĂ« funksionojĂ« nĂ« çdo distribucion Linux me njĂ« bĂ«rthamĂ« mĂ« tĂ« re se 3.0. Paketa gatishmĂ«rie pĂ«r Firejail janĂ« pĂ«rgatitur nĂ« formatet deb (Debian, Ubuntu) dhe rpm (CentOS, Fedora).

Për izolimin në Firejail përdoren hapësira emrash (namespaces), AppArmor dhe filtrimi i thirrjeve sistemike (seccomp-bpf) në Linux. Pas nisjes, programi dhe të gjithë proceset e tij të birësuara përdorin pamje të veçanta të burimeve të bërthamës, siç janë steka rrjetit, tabela e proceseve dhe pikët e montimit. Aplikacionet e lidhura mund të grupohen në një sandbox të përbashkët. Nëse dëshirohet, Firejail mund të përdoret gjithashtu për ekzekutimin e konteinerëve Docker, LXC dhe OpenVZ.

Ndryshe nga mjetet e izolimit tĂ« kontejnerĂ«ve, firejail Ă«shtĂ« jashtĂ«zakonisht i thjeshtĂ« pĂ«r t'u konfiguruar dhe nuk kĂ«rkon pĂ«rgatitjen e njĂ« imazhi sistemor — pĂ«rbĂ«rja e kontejnerit formohet nĂ« çast mbi bazĂ«n e pĂ«rmbajtjes aktuale tĂ« FS dhe hiqet pas pĂ«rfundimit tĂ« funksionimit tĂ« aplikacionit. Sigurohen mjete fleksible pĂ«r pĂ«rcaktimin e rregullave tĂ« aksesit nĂ« sistemin e skedarĂ«ve, mund tĂ« pĂ«rcaktohet se cilat skedarĂ« dhe drejtime janĂ« tĂ« lejuara ose tĂ« ndaluara pĂ«r akses, tĂ« lidhin pĂ«r tĂ« dhĂ«nat sisteme tĂ« pĂ«rkohshme tĂ« skedarĂ«ve (tmpfs), tĂ« kufizojnĂ« aksesin nĂ« skedarĂ« ose drejtime vetĂ«m nĂ« lexim, dhe tĂ« kombinojnĂ« drejtime pĂ«rmes bind-mount dhe overlayfs.

Për një numër të madh aplikacionesh popullore, përfshirë Firefox, Chromium, VLC dhe Transmission, janë përgatitur profile të gatshme për izolimin e thirrjeve sistemore. Për të marrë privilegjet e nevojshme për konfiguruar ambientin e izoluar, skedari ekzekutiv firejail instalohet me flagun SUID root (pas inicializimit, privilegjet hiqen). Për të ekzekutuar programin në mënyrë të izoluar, mjafton të tregoni emrin e aplikacionit si argument i utilitarit firejail, për shembull, «firejail firefox» ose «sudo firejail /etc/init.d/nginx start».

Në lëshimin e ri:

  • Shtuar filtri seccomp i thirrjeve tĂ« sistemit qĂ« bllokon krijimin e hapĂ«sirave tĂ« emrave (pĂ«r aktivizimin e tij Ă«shtĂ« shtuar opsioni "--restrict-namespaces"). Tabelat e thirrjeve tĂ« sistemit dhe grupet seccomp janĂ« pĂ«rditĂ«suar.
  • PĂ«rmirĂ«suar modusi force-nonewprivs (NO_NEW_PRIVS), qĂ« ndalon marrjen e privilegjeve shtesĂ« nĂ« proceset e reja.
  • Shtuar mundĂ«sia e pĂ«rdorimit tĂ« profileve tĂ« vetĂ« AppArmor (pĂ«r lidhjen e tyre Ă«shtĂ« propozuar opsioni "--apparmor").
  • NĂ« sistemin e monitorimit tĂ« trafikut rrjet i quajtur nettrace, i cili tregon informacion rreth IP-sĂ« dhe intensitetit tĂ« trafikut nga çdo adresĂ«, Ă«shtĂ« realizuar mbĂ«shtetje pĂ«r ICMP dhe janĂ« propozuar opsionet "--dnstrace", "--icmptrace" dhe "--snitrace".
  • U hoqĂ«n komandat --cgroup dhe --shell (pĂ«rveç kĂ«saj, aplikohet --shell=none si parazgjedhje). NdĂ«rpritet ndĂ«rtimi i firetunnel si parazgjedhje. JanĂ« çaktivizuar cilĂ«simet chroot, private-lib dhe tracelog nĂ« /etc/firejail/firejail.config. Ndihma pĂ«r grsecurity Ă«shtĂ« ndĂ«rprerĂ«.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster