Doli në treg sistemi i izolimit të aplikacioneve Firejail 0.9.60

Shihni dritën lëshimi i projektit Firejail 0.9.60, në kuadër të cilit zhvillohet sistemi për ekzekutimin e izoluara të aplikacioneve grafike, konsolë dhe server. Përdorimi i Firejail lejon minimizimin e rrezikut të komprometimit të sistemit kryesor gjatë ekzekutimit të programeve të dyshimta ose potencialisht të cenueshme. Programi është shkruar në gjuhën C, distribuohet në përputhje me licencën GPLv2 dhe mund të punojë në çdo distribucion Linux me një bërthamë më të vjetër se 3.0. Paketa të gatshme me Firejail janë përgatitur në formatet deb (Debian, Ubuntu) dhe rpm (CentOS, Fedora).

Për izolim në Firejail përdoren hapësira emrash (namespaces), AppArmor dhe filtrimi i thirrjeve sistemore (seccomp-bpf) në Linux. Pas ekzekutimit, programi dhe të gjitha proceset e tij fëmijë përdorin pamje të veçanta të burimeve të bërthamës, si rrjeti, tabela e proceseve dhe piketat e montimit. Aplikacionet që varen nga njëra-tjetra mund të bashkohen në një sandkë të përbashkët. Nëse dëshironi, Firejail mund të përdoret gjithashtu për ekzekutimin e kontejnerëve Docker, LXC dhe OpenVZ.

Ndryshe nga mjetet e izolimit të kontejnerëve, firejail është maksimalisht e thjeshtë në konfigurim dhe nuk kërkon përgatitjen e një imazhi sistemor - përbërja e kontejnerit formohet në mënyrë dinamike në bazë të përmbajtjes së sistemit të files dhe fshihet pas përfundimit të punës së aplikacionit. Ofron mjete fleksibile për përcaktimin e rregullave të qasjes në sistemin e files, ku mund të përcaktohet cilat skedarë dhe direktori lejohet ose ndalohet qasja, të lidhësh për të dhënat sistemet e dosjeve të përkohshme (tmpfs), të kufizosh qasjen në skedarë ose drejtime vetëm në lexim, të kombinosh drejtime përmes bind-mount dhe overlayfs.

Për një numër të madh aplikacionesh të njohura, përfshirë Firefox, Chromium, VLC dhe Transmission, janë përgatitur profile të gatshme profillet për izolimin e thirrjeve sistemore. Për të ekzekutuar programin në mënyrë të izoluar, mjafton të tregoni emrin e aplikacionit si argument të utilitarit firejail, për shembull, "firejail firefox" ose "sudo firejail /etc/init.d/nginx start".

Në lëshimin e ri:

  • ËshtĂ« eliminuar njĂ« cenueshmĂ«ri qĂ« lejonte njĂ« proces tĂ« dĂ«mshĂ«m tĂ« anashkalonte mekanizmin e kufizimit tĂ« thirrjeve sistemore. SĂ« vĂ«rtetĂ«s, cenueshmĂ«ria qĂ«ndron nĂ« faktin se filtrat Seccomp kopjoheshin nĂ« katalogun /run/firejail/mnt, i cili Ă«shtĂ« nĂ« dispozicion pĂ«r tĂ« shkruar brenda mjedisit tĂ« izoluar. Proceset e dĂ«mshme qĂ« ekzekutohen nĂ« kĂ«tĂ« mĂ«nyrĂ« mund tĂ« ndryshojnĂ« kĂ«to skedarĂ«, duke bĂ«rĂ« qĂ« proceset e reja, tĂ« ekzekutuara nĂ« tĂ« njĂ«jtin mjedis, tĂ« kryhen pa pĂ«rdorimin e filtrit tĂ« thirrjeve sistemore;
  • NĂ« filtrin memory-deny-write-execute Ă«shtĂ« siguruar bllokimi i thirrjes "memfd_create";
  • ËshtĂ« shtuar njĂ« opsion i ri "private-cwd" pĂ«r tĂ« ndryshuar katalogun e punĂ«s pĂ«r jail;
  • ËshtĂ« shtuar opsioni "—nodbus" pĂ«r bllokimin e soketeve D-Bus;
  • ËshtĂ« rikthyer mbĂ«shtetja pĂ«r CentOS 6;
  • Ă«shtĂ« ndaluar mbĂ«shtetje pĂ«r paketat nĂ« formatet flatpak dhe snap.
    ËshtĂ« saktĂ«suar, se pĂ«r kĂ«to paketa duhet tĂ« pĂ«rdoren mjete tĂ« tyre tĂ« veçanta;
  • JanĂ« shtuar profile tĂ« reja pĂ«r izolimin e 87 aplikacioneve tĂ« tjera, pĂ«rfshirĂ« mypaint, nano, xfce4-mixer, gnome-keyring, redshift, font-manager, gconf-editor, gsettings, freeciv, lincity-ng, openttd, torcs, tremulous, warsow, freemind, kid3, freecol, opencity, utox, freeoffice-planmaker, freeoffice-presentations, freeoffice-textmaker, inkview, meteo-qt, ktouch, yelp dhe cantata.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster