The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



"Первый релиз безопасного браузера BitBox, разработанного по ..."
Версия для распечатки Пред. тема | След. тема
Форум Разговоры, обсуждение новостей
Исходное сообщение [ Отслеживать ]
Подсказка: Ссылки "<<" и ">>" открывают первые и последние 10 сообщений.
. "На базе Firefox по заказу правительства Германии создан..." +/
Сообщение от anonymous (??), 19-Май-11, 12:42 
> В любом случае, модель привилегий ломается.

O_O

> По какой логике должна работать проверка
> «на уровне пользователей и их прав», чтобы запретить побег из чрута
> на дескриптору /, и при этом не проверять, доступна ли директория
> по пути в чруте?

и то, и другое. и проверка на выход из загончика, и проверка на наличие прав на каталог. потому как я не вижу фундаментальной разницы между chdir и fchdir, разница только в нюансах передачи имени каталога. соответственно, и проверки должны быть одинаковые.

и на любой fd после смены юзера, кстати. я не считаю правильным, что после смены юзера открытые файлы остаются доступными без проверок. да, придётся немного переделать программы — передать конфиги и прочее во владение ограниченого юзера. оно так даже лучше будет.

а оверхэд мизерный — всего лишь флажок «проверку прошёл», который скидывается при смене *uid, и проверяется одним сравнением при операциях с fd. ну, ясно, думаю.

> него не отказываться нужно, а дополнять, чем компетентные люди как раз
> и занимаются. И в итоге получается как раз контейнер, который не
> требует настройки и не страдает от ошибок в конфигурации. Нет файлов
> в чруте, значит, нет — белый список, однозначнее некуда.

а по-моему, lxc получше будет.

> Вирусов нет. Но не потому, что безопасен, а потому, что с его
> долей присутствии на ПК это нерентабельно.

вообще-то именно потому, что безопасен. дом монтируется с noexec, в системные места писать нельзя. сплойты, конечно, не исключены, но сложны и закрываются апдейтами. и так далее. пингвинус именно что безопаснее, чем винда.

хотя тупость прокладки между креслом и клавиатурой это не исключает, конечно. и именно поэтому я против «линукса на десктопе». большинству юзеров нужен не универсальный комп, а спецдивайс, который умеет те три с половиной задачи, которые юзеру нужны.

Ответить | Правка | Наверх | Cообщить модератору

Оглавление
Первый релиз безопасного браузера BitBox, разработанного по ..., opennews, 15-Май-11, 09:34  [смотреть все]
Форумы | Темы | Пред. тема | След. тема



Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру