Pas pas gjashtë muajsh zhvillimi lëshimi i projektit , në kuadër të cilit zhvillohet sistemi për ekzekutimin e izoluara të aplikacioneve grafike, konsolë dhe server. Përdorimi i Firejail lejon minimizimin e rrezikut të komprometimit të sistemit kryesor gjatë ekzekutimit të programeve të dyshimta ose potencialisht të cenueshme. Programi është shkruar në gjuhën C, në përputhje me licencën GPLv2 dhe mund të punojë në çdo distribucion Linux me një bërthamë më të vjetër se 3.0. Paketa të gatshme me Firejail në formatet deb (Debian, Ubuntu) dhe rpm (CentOS, Fedora).
Për izolim në Firejail hapësira emërtimi (namespaces), AppArmor dhe filtrimi i thirrjeve sistemore (seccomp-bpf) në Linux. Pas ekzekutimit, programi dhe të gjitha proceset e tij bijë përdorin pamje të ndara të burimeve të kernelit, siç janë staku rrjetor, tabela e proceseve dhe punktet e montimit. Aplikacionet që varen nga njëra-tjetra mund të bashkohen në një sandbox të përbashkët. Nëse dëshirohet, Firejail mund të përdoret gjithashtu për të ekzekutuar konteinerë Docker, LXC dhe OpenVZ.
Ndryshe nga mjetet e izolimit tĂ« kontejnerĂ«ve, firejail Ă«shtĂ« maksimalisht nĂ« konfigurimin dhe nuk kĂ«rkon pĂ«rgatitjen e njĂ« imazhi sistemor â pĂ«rmbajtja e konteinerit formohet nĂ« lĂ«vizje nĂ« bazĂ« tĂ« pĂ«rmbajtjes aktuale tĂ« FS dhe fshihet pas pĂ«rfundimit tĂ« aplikacionit. Ofrohen mjete fleksibel pĂ«r caktimin e rregullave tĂ« aksesit nĂ« sistemin e skedarĂ«ve, duke mundĂ«suar pĂ«rcaktimin e skedarĂ«ve dhe drejtorive pĂ«r tĂ« cilat lejohet ose ndalohet akses, lidhjen e sistemĂ«ve tĂ« pĂ«rkohshĂ«m tĂ« skedarĂ«ve (tmpfs), kufizimin e aksesit nĂ« skedarĂ« ose drejtoritĂ« vetĂ«m nĂ« lexim, dhe bashkimin e drejtorive pĂ«rmes bind-mount dhe overlayfs.
Për një numër të madh aplikacionesh të njohura, përfshirë Firefox, Chromium, VLC dhe Transmission, janë përgatitur profile të gatshme izolimin e thirrjeve sistemore. Për të marrë privilegjet e nevojshme për konfigurimin e një mjedisi të izoluara, skedari ekzekutiv firejail instalohen me flamurin SUID root (pas inicializimit, privilegjet e hequra). Për të ekzekutuar programin në modalitetin e izolimit, mjafton të specifikoni emrin e aplikacionit si argument të utilitarëve firejail, për shembull, "firejail firefox" ose "sudo firejail /etc/init.d/nginx start".
Në lëshimin e ri:
- NĂ« skedarin e konfigurimit /etc/firejail/firejail.config konfigurimi i file-copy-limit, i cili lejon tĂ« kufizohet madhĂ«sia e skedarĂ«ve qĂ« do tĂ« kopjohen nĂ« memorje kur pĂ«rdoren opsionet "âprivate-*" (pĂ«r default, kufizimi Ă«shtĂ« vendosur nĂ« 500MB).
- Në katalogun /usr/share/doc/firejail janë shtuar modele për krijimin e profileve të reja të kufizimit të aplikacioneve.
- Në profile lejohet përdorimi i debuggers.
- Përmirësuar filtrimi i thirrjeve sistemore përmes mekanizmit seccomp.
- Siguruar autoidentifikimin e flamujve të kompajlimit.
- Thirrja chroot tani ekzekutohet jo mbi bazën e rrugës, por duke përdorur punktet e montimit mbi bazën e descriptorit të skedarit.
- Katalozi /usr/share është listuar në listën e bardhë të profileve të ndryshme.
- Në seksionin conrib janë shtuar skripte të reja ndihmëse gdb-firejail.sh dhe sort.py.
- Forcuar mbrojtja në fazën e ekzekutimit të kodit privilegjuar (SUID).
- Për profilet janë realizuar karakteristika të reja nën kushte HAS_X11 dhe HAS_NET për të kontrolluar praninë e serverit X dhe aksesin në rrjet.
- Shtesa e profileve për nisjen e izoluar të aplikacioneve (numri total i profileve është arrijtur në 884):
- i2p,
- tor-browser (AUR),
- Zulip,
- rsync,
- signal-cli,
- tcpdump,
- tshark,
- qgis,
- OpenArena,
- godot,
- klatexformula,
- klatexformula_cmdl,
- links,
- xlinks,
- pandoc,
- teams-for-linux,
- gnome-sound-recorder,
- newsbeuter,
- keepassxc-cli,
- keepassxc-proxy,
- rhythmbox-client,
- jerry,
- zeal,
- mpg123,
- conplay,
- mpg123.bin,
- mpg123-alsa,
- mpg123-id3dump,
- out123,
- mpg123-jack,
- mpg123-nas,
- mpg123-openal,
- mpg123-oss,
- mpg123-portaudio,
- mpg123-pulse,
- mpg123-strip,
- pavucontrol-qt,
- gnome-characters,
- gnome-character-map,
- Whalebird,
- tb-starter-wrapper,
- bzcat,
- kiwix-desktop,
- bzcat,
- zstd,
- pzstd,
- zstdcat,
- zstdgrep,
- zstdless,
- zstdmt,
- unzstd,
- ar,
- gnome-latex,
- pngquant,
- kalgebra,
- kalgebramobile,
- amuled,
- kfind,
- profanity,
- audio-recorder,
- cameramonitor,
- ddgtk,
- drawio,
- unf,
- gmpc,
- electron-mail,
- gist,
- gist-paste.
Burimi: opennet.ru
