<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Выпуск Bubblewrap 0.8, прослойки для создания изолированных окружений </title>
    <link>https://opennet.ru/openforum/vsluhforumID3/129876.html</link>
    <description>Доступен выпуск инструментария для организации работы изолированных окружений Bubblewrap 0.8, как правило используемый для ограничения отдельных приложений непривилегированных пользователей. На практике Bubblewrap применяется проектом Flatpak в качестве прослойки для изоляции запускаемых из пакетов приложений.  Код проекта написан на языке Си и распространяется под лицензией  LGPLv2+...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=58721&lt;br&gt;</description>

<item>
    <title>Выпуск Bubblewrap 0.8, прослойки для создания изолированных ... (Вы забыли заполнить поле Name)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/129876.html#67</link>
    <pubDate>Sat, 04 Mar 2023 13:14:23 GMT</pubDate>
    <description>&amp;gt; Это называется Unix-way. Полагаю, сравнение демонстрирует одно из достоинств Bubblewrap &lt;br&gt;&amp;gt; - модульность.&lt;br&gt;&lt;br&gt;Суть в том, что по функционалу сам по себе он умеет сильно меньше, чем firejail. Этот как сравнивать grep с vim и говорить, что в первом меньше уязвимостей.&lt;br&gt;</description>
</item>

<item>
    <title>Выпуск Bubblewrap 0.8, прослойки для создания изолированных ... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/129876.html#66</link>
    <pubDate>Fri, 03 Mar 2023 19:45:39 GMT</pubDate>
    <description>Для сравнения другой пример.&lt;br&gt;&lt;br&gt;$ flatpak list --app &amp;#124;wc -l&lt;br&gt;124&lt;br&gt;&lt;br&gt;$ flatpak list --runtime &amp;#124;wc -l&lt;br&gt;48&lt;br&gt;&lt;br&gt;$ btrfs filesystem du -s /var/lib/flatpak&lt;br&gt;   Total   Exclusive  Set shared  Filename&lt;br&gt;22.34GiB    22.03GiB   257.19MiB  /var/lib/flatpak&lt;br&gt;&lt;br&gt;За редкими исключениями, это почти все графическое прикладное ПО в системе, в том числе игры (Mindustry, Wesnoth и что-то ещё). Плюс, аудио- и видеокодеки, Wine и Proton-GE Runtime, SDK для языков программирования (LLVM, MinGW, Vala, Java, Dotnet, Rust, Golang).&lt;br&gt;&lt;br&gt;Что в сравнении с твоим примером:&lt;br&gt;Количество программ ~ x40&lt;br&gt;Потребление места на диске ~ x4&lt;br&gt;&lt;br&gt;Выводы делай сам. Меня устраивает.&lt;br&gt;&lt;br&gt;--&lt;br&gt;&lt;br&gt;Меня в Flathub&apos;е куда больше беспокоит слабый контроль за тем кто, когда и как пакетирует. Нередко ПО обновляется с запозданиями, в сравнении с роллинг-дистрибутивами, а иногда даже на полгода-год. Часто пакеты пакетируют с устаревшими зависимостями или долго не обновляют рантайм, даже когда нет проблем с API/ABI, зато есть известные уязвимости в старом. Не</description>
</item>

<item>
    <title>Выпуск Bubblewrap 0.8, прослойки для создания изолированных ... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/129876.html#65</link>
    <pubDate>Fri, 03 Mar 2023 19:07:25 GMT</pubDate>
    <description>Проблема не только в занимаемом месте на накопителе.&lt;br&gt;&lt;br&gt;Ещё - в потреблении оперативной памяти, растущем с каждой запущенной программой, слинкованной со своими &quot;неповторимыми&quot; версиями общих зависимостей.&lt;br&gt;&lt;br&gt;А самая большая проблема кроется в актуальности (обнаруженных уязвимостей для) зависимостей, исключить которую можно только своевременным, централизованным их обновлением.&lt;br&gt;</description>
</item>

<item>
    <title>Выпуск Bubblewrap 0.8, прослойки для создания изолированных ... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/129876.html#64</link>
    <pubDate>Fri, 03 Mar 2023 18:48:14 GMT</pubDate>
    <description>Это называется Unix-way. Полагаю, сравнение демонстрирует одно из достоинств Bubblewrap - модульность.&lt;br&gt;</description>
</item>

<item>
    <title>Выпуск Bubblewrap 0.8, прослойки для создания изолированных ... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/129876.html#63</link>
    <pubDate>Fri, 03 Mar 2023 18:45:58 GMT</pubDate>
    <description>В NixOS вообще нет изоляции приложений. А вот используй они bwrap (--bind) для создания окружения вместо кучи симлинок, была бы и изоляция процессов, и порядок в ФС, и патчей сборки стало бы меньше. Но не шмогла.&lt;br&gt;</description>
</item>

<item>
    <title>Выпуск Bubblewrap 0.8, прослойки для создания изолированных ... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/129876.html#62</link>
    <pubDate>Fri, 03 Mar 2023 18:26:40 GMT</pubDate>
    <description>В твоей цитате из новости лишь малая часть правды.&lt;br&gt;&lt;br&gt;Ядро собранное с включенным CONFIG_USER_NS_UNPRIVILEGED (например, штатные ядра в Арче, кроме linux-hardened) позволяет поставлять bwrap без suid бита (например, как в штатном пакете bubblewrap в Арче) и, следовательно, запускать с привилегиями обычного пользователя. Firejail стартует только под рутом (SUID) или придётся выкинуть из него все фичи, вроде тонкой настройки сети, без которых он превратится в перегруженную версию bwrap&apos;а.&lt;br&gt;</description>
</item>

<item>
    <title>Выпуск Bubblewrap 0.8, прослойки для создания изолированных ... (Вы забыли заполнить поле Name)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/129876.html#61</link>
    <pubDate>Thu, 02 Mar 2023 18:41:31 GMT</pubDate>
    <description>&amp;gt; Они там изначально. Дополнительные настройки реализуются в другом месте, см. passt(1). &lt;br&gt;&lt;br&gt;Ну вот чуть влево вправо все реализуется отдельно. Зачем тогда сравнение с firejail?&lt;br&gt;</description>
</item>

<item>
    <title>Выпуск Bubblewrap 0.8, прослойки для создания изолированных ... (Вы забыли заполнить поле Name)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/129876.html#60</link>
    <pubDate>Thu, 02 Mar 2023 18:40:15 GMT</pubDate>
    <description>&amp;gt; способов атаковать firejail на порядки больше, чем сабж. Просто потому, что сабж &lt;br&gt;&amp;gt; -- это просто прослойка над linux namespaces (читай: unshare(2) заэкспортировали в &lt;br&gt;&amp;gt; виде шелл-скриптуемого бинаря). firejail тем временем пытается быть решением под ключ, &lt;br&gt;&amp;gt; и его кривая реализация распространяется много дальше неймспейсов. Поэтому что в &lt;br&gt;&amp;gt; прошлом, что в будущем - firejail всегда будет давать заметно большее &lt;br&gt;&amp;gt; кол-во CVE.&lt;br&gt;&lt;br&gt;firejail решает задачу изоляции для любого бинарника, это может быть консольная утилита или графическое приложение, не важно как я его установил себе: пакетом или просто скачал бинарь. К тому же у firejail поддерживает профили для большинства приложений из коробки. Как подобного добиться с bubblewrap? Использовать flatpack? Но это навязывание способа установки софта и соответствующей инфраструктуры откуда эти пакеты брать.  &lt;br&gt;</description>
</item>

<item>
    <title>Выпуск Bubblewrap 0.8, прослойки для создания изолированных ... (Shevchuk)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/129876.html#59</link>
    <pubDate>Thu, 02 Mar 2023 16:15:02 GMT</pubDate>
    <description>Вы про это?&lt;br&gt;&#091;code&#093;&lt;br&gt;&amp;gt; unbuffer flatpak list &amp;#124; rg -i platform&lt;br&gt;&lt;br&gt;Freedesktop Platform                      org.freedesktop.Platform               21.08.18                          &lt;br&gt;Freedesktop Platform                      org.freedesktop.Platform               22.08.8                           &lt;br&gt;Mesa                                      org.freedesktop.Platform.GL.default    21.3.9                            &lt;br&gt;Mesa                                      org.freedesktop.Platform.GL.default    22.3.5                            &lt;br&gt;Mesa (Extra)                              org.freedesktop.Platform.GL.default    22.3.5                            &lt;br&gt;Mesa git snapshot                         org.freedesktop.Platform.GL.mesa-git   23.0-branchpoint-2174-ge7c5a8b3f8f&lt;br&gt;ffmpeg-full                               org.freedesktop.Platform.ffmpeg-full                                     &lt;br&gt;ffmpeg-full                               org.freedesktop.Platform.ffmpeg-full                                     &lt;br&gt;openh264           </description>
</item>

</channel>
</rss>
