lëshimi i projektit , në kuadër të cilit zhvillohet sistemi për ekzekutimin e izoluara të aplikacioneve grafike, konsolë dhe server. Përdorimi i Firejail lejon minimizimin e rrezikut të komprometimit të sistemit kryesor gjatë ekzekutimit të programeve të dyshimta ose potencialisht të cenueshme. Programi është shkruar në gjuhën C, në përputhje me licencën GPLv2 dhe mund të punojë në çdo distribucion Linux me një bërthamë më të vjetër se 3.0. Paketa të gatshme me Firejail në formatet deb (Debian, Ubuntu) dhe rpm (CentOS, Fedora).
Për izolim në Firejail hapësira emrash (namespaces), AppArmor dhe filtrimi i thirrjeve sistemore (seccomp-bpf) në Linux. Pas ekzekutimit, programi dhe të gjitha proceset e tij fëmijë përdorin pamje të veçanta të burimeve të bërthamës, si rrjeti, tabela e proceseve dhe piketat e montimit. Aplikacionet që varen nga njëra-tjetra mund të bashkohen në një sandkë të përbashkët. Nëse dëshironi, Firejail mund të përdoret gjithashtu për ekzekutimin e kontejnerëve Docker, LXC dhe OpenVZ.
Ndryshe nga mjetet e izolimit të kontejnerëve, firejail është maksimalisht në konfigurim dhe nuk kërkon përgatitjen e një imazhi sistemor - përbërja e kontejnerit formohet në mënyrë dinamike në bazë të përmbajtjes së sistemit të files dhe fshihet pas përfundimit të punës së aplikacionit. Ofron mjete fleksibile për përcaktimin e rregullave të qasjes në sistemin e files, ku mund të përcaktohet cilat skedarë dhe direktori lejohet ose ndalohet qasja, të lidhësh për të dhënat sistemet e dosjeve të përkohshme (tmpfs), të kufizosh qasjen në skedarë ose drejtime vetëm në lexim, të kombinosh drejtime përmes bind-mount dhe overlayfs.
Për një numër të madh aplikacionesh të njohura, përfshirë Firefox, Chromium, VLC dhe Transmission, janë përgatitur profile të gatshme për izolimin e thirrjeve sistemore. Për të ekzekutuar programin në mënyrë të izoluar, mjafton të tregoni emrin e aplikacionit si argument të utilitarit firejail, për shembull, "firejail firefox" ose "sudo firejail /etc/init.d/nginx start".
Në lëshimin e ri:
- ĂshtĂ« eliminuar njĂ« cenueshmĂ«ri qĂ« lejonte njĂ« proces tĂ« dĂ«mshĂ«m tĂ« anashkalonte mekanizmin e kufizimit tĂ« thirrjeve sistemore. SĂ« vĂ«rtetĂ«s, cenueshmĂ«ria qĂ«ndron nĂ« faktin se filtrat Seccomp kopjoheshin nĂ« katalogun /run/firejail/mnt, i cili Ă«shtĂ« nĂ« dispozicion pĂ«r tĂ« shkruar brenda mjedisit tĂ« izoluar. Proceset e dĂ«mshme qĂ« ekzekutohen nĂ« kĂ«tĂ« mĂ«nyrĂ« mund tĂ« ndryshojnĂ« kĂ«to skedarĂ«, duke bĂ«rĂ« qĂ« proceset e reja, tĂ« ekzekutuara nĂ« tĂ« njĂ«jtin mjedis, tĂ« kryhen pa pĂ«rdorimin e filtrit tĂ« thirrjeve sistemore;
- Në filtrin memory-deny-write-execute është siguruar bllokimi i thirrjes "memfd_create";
- ĂshtĂ« shtuar njĂ« opsion i ri "private-cwd" pĂ«r tĂ« ndryshuar katalogun e punĂ«s pĂ«r jail;
- ĂshtĂ« shtuar opsioni "ânodbus" pĂ«r bllokimin e soketeve D-Bus;
- ĂshtĂ« rikthyer mbĂ«shtetja pĂ«r CentOS 6;
- mbështetje për paketat në formatet dhe .
, se për këto paketa duhet të përdoren mjete të tyre të veçanta; - Janë shtuar profile të reja për izolimin e 87 aplikacioneve të tjera, përfshirë mypaint, nano, xfce4-mixer, gnome-keyring, redshift, font-manager, gconf-editor, gsettings, freeciv, lincity-ng, openttd, torcs, tremulous, warsow, freemind, kid3, freecol, opencity, utox, freeoffice-planmaker, freeoffice-presentations, freeoffice-textmaker, inkview, meteo-qt, ktouch, yelp dhe cantata.
Burimi: opennet.ru
