The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Проект по портированию механизма изоляции pledge для Linux, opennews (??), 15-Июл-22, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


25. "Проект по портированию механизма изоляции pledge для Linux"  +2 +/
Сообщение от Аноним (25), 15-Июл-22, 19:51 
$ firejail --blacklist=/etc --noprofile --net=none bash
Ответить | Правка | Наверх | Cообщить модератору

26. "Проект по портированию механизма изоляции pledge для Linux"  +1 +/
Сообщение от Аноним (26), 15-Июл-22, 20:45 
Чем это лучше unshare -n? Он же про другое спрашивает. Вот как в венде, пока программе не разрешишь доступ в сеть, она никуда не пойдёт.
Ответить | Правка | Наверх | Cообщить модератору

27. "Проект по портированию механизма изоляции pledge для Linux"  +/
Сообщение от Аноним (25), 15-Июл-22, 20:52 
Тем, что firejail точно имеет SUID флаг в любом дистрибутиве.
Человек спросил про изоляцию, я ответил, а от куда ты это всё домыслил, я хз.
Ответить | Правка | Наверх | Cообщить модератору

32. "Проект по портированию механизма изоляции pledge для Linux"  +/
Сообщение от Аноним (32), 15-Июл-22, 22:18 
Но ведь в винде только входящие порты запрещены
Ответить | Правка | К родителю #26 | Наверх | Cообщить модератору

35. "Проект по портированию механизма изоляции pledge для Linux"  +/
Сообщение от Аноним (35), 15-Июл-22, 23:42 
Если галочку поставить?
Ответить | Правка | Наверх | Cообщить модератору

37. "Проект по портированию механизма изоляции pledge для Linux"  +1 +/
Сообщение от Аноним (-), 16-Июл-22, 00:45 
> Чем это лучше unshare -n?

Умеет в довольно продвинутые профайлы. Которые для популярных штук написаны не вами. И кроме unsharing'а умеет и в ограничения SECCOMP и т.п..

Пикантный нюанс состоит в том что чтобы непривилегированый юзер мог в такие вещи, права сперва надо подбросить (если такое разрешить в произвольном виде всем юзеры смогут создавать в системе хаос). И на этом бывало парочку стебных вулнов :)

Ответить | Правка | К родителю #26 | Наверх | Cообщить модератору

74. "Проект по портированию механизма изоляции pledge для Linux"  +1 +/
Сообщение от john_erohin (?), 17-Июл-22, 19:37 
> Вот как в венде, пока программе не разрешишь доступ в сеть, она никуда не пойдёт.

и даже сервер DNS не сможет запросить (и получить ответ) ?

ps: стандартный бикон из кобальта умеет DNS туннель.
виндовые локальные фаерволщики, вы бесполезны и не нужны.

Ответить | Правка | К родителю #26 | Наверх | Cообщить модератору

94. "Проект по портированию механизма изоляции pledge для Linux"  +/
Сообщение от Аноним (-), 19-Июл-22, 02:40 
Еще половина малвари просто просит браузер сходить на урлу. Предполагая что браузеру это скорее всего можно. Почему-то.
Ответить | Правка | Наверх | Cообщить модератору

105. "Проект по портированию механизма изоляции pledge для Linux"  +/
Сообщение от john_erohin (?), 24-Июл-22, 20:34 
> просит браузер сходить на урлу

кстати ! если от имени "текущий юзер", и этот юзер - я,
то uMatrix, настроенный на паранойю, даст интересный эффект
("новый" урл просто не откроется). но это не для всех решение.

Ответить | Правка | Наверх | Cообщить модератору

44. "Проект по портированию механизма изоляции pledge для Linux"  +/
Сообщение от кофейник (?), 16-Июл-22, 09:36 
> $ firejail --blacklist=/etc --noprofile --net=none bash

он SUIDный и проблемный по безопасности ...
https://www.opennet.ru/opennews/art.shtml?num=57337
https://www.opennet.ru/opennews/art.shtml?num=54564
и т.д.
для тех приложений которым доверяешь еще можно, но песочницы обычно про другое...


Ответить | Правка | К родителю #25 | Наверх | Cообщить модератору

47. "Проект по портированию механизма изоляции pledge для Linux"  +3 +/
Сообщение от Аноним (25), 16-Июл-22, 11:22 
Прекратите сами себя накручивать - использование firejail вполне безопасно. Даже если в теории у вас внезапно окажется древнее ядро, имеющее уязвимость, то вероятность того, что потенциально опасное приложение попытается не просто утянуть у вас данные, а именно применить нужный эксплойт... Короче все это работает в зависимости от фазы луны и вероятность плачевного исхода близится к нулю.
В любом случае - использование изоляции, гораздо надёжнее, чем светить чёрти какому приложению свои данные на диске.
Ответить | Правка | Наверх | Cообщить модератору

48. "Проект по портированию механизма изоляции pledge для Linux"  +/
Сообщение от Аноним (48), 16-Июл-22, 11:29 
>пока программе не разрешишь доступ в сеть, она никуда не пойдёт

Так приведённое выше "--net=none" не запретит программе никуда не идти?

Ответить | Правка | К родителю #25 | Наверх | Cообщить модератору

53. "Проект по портированию механизма изоляции pledge для Linux"  +/
Сообщение от Аноним (25), 16-Июл-22, 12:24 
Всё запущенное внутри изоляции, тупо не увидит сетевой интерфейс.
Ответить | Правка | Наверх | Cообщить модератору

82. "Проект по портированию механизма изоляции pledge для Linux"  +1 +/
Сообщение от Аноним (82), 18-Июл-22, 11:17 
> Так приведённое выше "--net=none" не запретит программе никуда не идти?

Куда ж ты пойдешь на машине без сети. В новом namespace сети - тупо интерфейсов изначально нет. Даже локалхоста, насколько я помню. Ходить некуда пока в namespace явно не помещен какой-то интерфейс все же позволяющий куда-то ходить.

Ответить | Правка | К родителю #48 | Наверх | Cообщить модератору

87. "Проект по портированию механизма изоляции pledge для Linux"  +/
Сообщение от Аноним (25), 18-Июл-22, 11:41 
локалхост там есть, но он не связан с интерфейсом реальной системы
Ответить | Правка | Наверх | Cообщить модератору

92. "Проект по портированию механизма изоляции pledge для Linux"  +/
Сообщение от Аноним (92), 19-Июл-22, 01:29 
> локалхост там есть, но он не связан с интерфейсом реальной системы

По-моему, lo создавать надо самому, если это на уровне именно создания namespace через unshare(). Firejail что-то такое может и на автомате делать.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру