發布 Bubblewrap 0.12,用於創建沙盒環境的層

用於組織隔離環境的工具 Bubblewrap 發布了新版本 0.12。它用於限制非特權用戶對特定應用程式的存取。實際上,Flatpak 專案使用 Bubblewrap 作為隔離層,用於隔離從軟體包啟動的應用程式。為此,他們採用了傳統的隔離方法。 Linux 基於 cgroups、命名空間、Seccomp 和 SE 的容器虛擬化技術Linux專案程式碼採用 C 語言編寫,並以 LGPLv2.1+ 授權發布。

檔案系統層級的隔離是透過預設建立一個新的掛載命名空間來實現的,其中使用 tmpfs 建立一個空的根分割區。 如有必要,外部 FS 分區會以「mount —bind」模式附加到此分區(例如,當使用「bwrap —ro-bind /usr /usr」選項啟動時,/usr 分區將從主系統轉送)處於只讀模式)。 網路功能僅限於透過 CLONE_NEWNET 和 CLONE_NEWUTS 標誌存取具有網路堆疊隔離的環回介面。

為了從建立的隔離環境中排除所有不必要的使用者和進程 ID,可以使用 CLONE_NEWUSER(使用者命名空間)和 CLONE_NEWPID(進程 ID 命名空間)模式;PR_SET_NO_NEW_PRIVS 模式用於阻止取得新權限。 「使用者命名空間」用於取得必要的權限。

在新版本中:

  • 代碼授權已從 LGPL 2.0+ 更改為 LGPL 2.1+。
  • 已停止支援將程式建置為使用 suid root 標誌取得額外權限的可執行檔。現在必須支援「使用者命名空間」。原因是考慮到發行版中對「用戶命名空間」的廣泛支持,維護 suid 標誌的複雜性增加。
  • 新增了「--not-a-security-boundary」選項,設定此選項後,可防止在設定隔離沙箱環境時發生某些故障(例如重新掛載子項目)導致崩潰。
  • 新增了建置選項“assume_kernel”,用於停用與核心的向後相容性。 Linux早於指定版本。例如,指定版本 5.6.0 以上將排除「openat2(RESOLVE_IN_ROOT)」功能的替代實作。

來源: opennet.ru

為具有 DDoS 保護、VPS VDS 服務器的站點購買可靠的主機 🔥 購買具備 DDoS 防護的可靠網站寄存服務,包括 VPS 和 VDS 伺服器 | ProHoster