Профиль: Аноним (вход | регистрация) неRU opennet.me  
The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



"Выпуск Bubblewrap 0.12, прослойки для создания изолированных окружений "
Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Изначальное сообщение [ Отслеживать ]

"Выпуск Bubblewrap 0.12, прослойки для создания изолированных окружений "  +/
Сообщение от opennews (??), 27-Авг-26, 12:03 
Опубликована новая версия инструментария для организации работы изолированных окружений Bubblewrap 0.12, используемого для ограничения отдельных приложений непривилегированных пользователей. На практике Bubblewrap применяется проектом Flatpak в качестве прослойки для изоляции запускаемых из пакетов приложений. Для изоляции используются традиционные для Linux технологии контейнерной виртуализации, основанные на использовании cgroups, пространств имён (namespaces), Seccomp и SELinux.  Код проекта написан на языке Си и распространяется под лицензией  LGPLv2.1+...

Подробнее: https://www.opennet.ru/opennews/art.shtml?num=66151

Ответить | Правка | Cообщить модератору

Оглавление

Сообщения [Сортировка по времени | RSS]


1. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от Аноним (1), 27-Авг-26, 12:03 
Как оно в сравнении с syd? Там всё-таки раст.
Ответить | Правка | Наверх | Cообщить модератору

2. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  –7 +/
Сообщение от Аноним (2), 27-Авг-26, 12:06 
Работает, в отличие от фряшных джейлов. Только не говорите мне, что я что-то не так настраиваю. У меня опыт поболее имеется.
Ответить | Правка | Наверх | Cообщить модератору

3. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +3 +/
Сообщение от Аноним (1), 27-Авг-26, 12:10 
Вопрос был не о неймспейсах, понятно, что они работают. Хотя, можешь рассказать подробности о фряхе, можешь заодно о солярке поговорить. Что именно не работает? Почему у всех работает, а у тебя нет.
Ответить | Правка | Наверх | Cообщить модератору

58. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от Аноним (58), 28-Авг-26, 14:47 
Да всё там работает, в каждой новости про линух публикуют рабочий эксплоит, как выйти из контейнера.
Ответить | Правка | Наверх | Cообщить модератору

59. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от Аноним (1), 28-Авг-26, 16:27 
Play stupid games, win stupid prizes. Контейнеры не для этого.
Ответить | Правка | Наверх | Cообщить модератору

5. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +3 +/
Сообщение от Эксперт (?), 27-Авг-26, 12:31 
Skill Issue
Ответить | Правка | К родителю #2 | Наверх | Cообщить модератору

9. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +3 +/
Сообщение от aname (ok), 27-Авг-26, 14:11 
> У меня опыт поболее имеется.

Ясно, большой опыт делания криво, да ещё и без прогресса исцеления.

Это судьба.

Ответить | Правка | К родителю #2 | Наверх | Cообщить модератору

20. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +1 +/
Сообщение от Ivan_83 (ok), 27-Авг-26, 17:00 
Фряшный джейлы для начинающих и средних одминов, чего там может не работать?)
Ответить | Правка | К родителю #2 | Наверх | Cообщить модератору

22. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от Норм (?), 27-Авг-26, 18:07 
docker compose ошибку выдает 🫠
Ответить | Правка | Наверх | Cообщить модератору

24. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от Ivan_83 (ok), 27-Авг-26, 18:11 
А вы с какого мануала копипастили команду?)
Ответить | Правка | Наверх | Cообщить модератору

7. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +1 +/
Сообщение от Аноним (7), 27-Авг-26, 13:25 
Работает.
Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору

4. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +2 +/
Сообщение от Xasd1 (?), 27-Авг-26, 12:18 
знаем, пользуемся…

ГОДНОТА!

Ответить | Правка | Наверх | Cообщить модератору

6. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +1 +/
Сообщение от Аноним (6), 27-Авг-26, 12:41 
А нет ли где ни будь, расписаного по shell командам, что оно делает?
Ответить | Правка | Наверх | Cообщить модератору

8. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от Аноним (8), 27-Авг-26, 13:39 
в каком смысле "делает"
man bwrap  # не?
Ответить | Правка | Наверх | Cообщить модератору

11. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от Аноним (6), 27-Авг-26, 14:44 
В смысле - как при помощи shell скрипта огородить зпускаемое приложение, так же как это делает bwrap.
Ответить | Правка | Наверх | Cообщить модератору

17. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +1 +/
Сообщение от _ (??), 27-Авг-26, 16:49 
В стародавние времена, когда ещё даже ЫЫ-шек не было, староверы говаривали: "кури сырки сынок!"
Современная наука не может расшифровать секретную мудрость этой фразы :)
Ответить | Правка | Наверх | Cообщить модератору

46. Скрыто модератором  +/
Сообщение от Аноним (-), 28-Авг-26, 11:15 
Ответить | Правка | Наверх | Cообщить модератору

25. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от Аноним (25), 27-Авг-26, 18:31 
Шел скриптом не огородишь!

Вопрос доверия к groups, namespaces, LSM с SELinux.

Использую ядро от grsecurity  с их изоляцией chroot.  Тогда для жёсткой изоляции можно использовать команду:

    setpriv --опции ... chroot --опции ...

setpriv и chroot надо курить маны. Изоляцию даст не меньше чем самые продвинутые контейнеры! И все стандартными утилитами.

Ответить | Правка | К родителю #11 | Наверх | Cообщить модератору

26. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от Аноним (25), 27-Авг-26, 18:43 
Только ядром OS можно достичь сильную изоляцию процеса. У кого нет доверия к стандартным средствам, могут использовать альтернативу:

https://en.wikibooks.org/wiki/Grsecurity/Appendix/Grsecurity...

Ответить | Правка | Наверх | Cообщить модератору

40. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от Аноним (40), 28-Авг-26, 08:32 
https://wiki.gentoo.org/wiki/Chrooting_proxy_services
Ответить | Правка | К родителю #25 | Наверх | Cообщить модератору

12. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от name (??), 27-Авг-26, 15:24 
Есть лёгкий bubblejail.
Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору

31. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от GNU Overlord (ok), 27-Авг-26, 22:36 
На питоне? Легкий?
Ответить | Правка | Наверх | Cообщить модератору

34. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от Аноним (1), 28-Авг-26, 00:00 
Всё верно.
Ответить | Правка | Наверх | Cообщить модератору

43. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от Аноним (43), 28-Авг-26, 09:12 
Лёгкий для написания. О лёгкости для использования речи не было.
Ответить | Правка | К родителю #31 | Наверх | Cообщить модератору

57. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от name (??), 28-Авг-26, 13:25 
Использовать тоже легко.
Ответить | Правка | Наверх | Cообщить модератору

37. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от Аноним (37), 28-Авг-26, 04:07 
Оно делает unshare, но сам по себе с голым unshare это очень муторно.
Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору

10. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  –3 +/
Сообщение от Аноним (10), 27-Авг-26, 14:35 
Сабж лишь создает ощущение какой-то защиты. По сути это костыль с постоянной необходимостью его докручивать. И первая же ошибка сводит его пользу на нет - утечка данных происходит, дальше можно куковать.

Нужно, чтобы ограничения исходили от самого системного API. Но это требует пересмотра всей архитектуры POSIX, чего, конечно, не будет.

Поэтому - либо запускать софт в виртуалке, либо на отдельном ПК, не имеющего связи с интернетом, либо отрубать интернет руками на время работы сомнительного софта.

Ответить | Правка | Наверх | Cообщить модератору

21. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +1 +/
Сообщение от Ivan_83 (ok), 27-Авг-26, 17:03 
Не понятно о чём вы вообще толкуете.
Системный API как раз изначально имел разграничения по UID/GID, к этому сверху ещё неймспейсы накрутили.

Потом не ясно от чего вам нужна защита.
Конкретно это должно защищать систему от всяких разрушительных действий приложения.


> Поэтому - либо запускать софт в виртуалке, либо на отдельном ПК, не имеющего связи с интернетом, либо отрубать интернет руками на время работы сомнительного софта.

Это уже перебор, вам стоит читать специальную литературу по ИБ чтобы отделить мух от котлет.

Ответить | Правка | Наверх | Cообщить модератору

29. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от Аноним (10), 27-Авг-26, 21:09 
Ну да, запускаешь проприетарную игру или лаунчер, а она лезет в твой хомяк за документами, шарится в них. Хотя, по идее, должна быть ограничена только собственным каталогом, а выходить из него - только получив разрешение от пользователя. Помнится, Epic Launcher под виндой на этом ловили, а скоро его и на Linux обещали портировать.

Или ты предлагаешь на каждую проприетарную софтину заводить своего системного юзера со своим хомяком?

Ответить | Правка | Наверх | Cообщить модератору

30. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  –1 +/
Сообщение от Ivan_83 (ok), 27-Авг-26, 22:08 
А зачем?
Изоляции на уровне ФС вполне достаточно от такого.
Ответить | Правка | Наверх | Cообщить модератору

32. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  –2 +/
Сообщение от Аноним (10), 27-Авг-26, 22:56 
Расскажи, как это сделать? Надеюсь, не требует ковыряния в конфигах и обширного уровня знаний о администрировании линуксов? Пара одноэтажных команд в консоли допустима. Если это не так, то как я говорил - не решение, как и сабж.
Ответить | Правка | Наверх | Cообщить модератору

36. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +1 +/
Сообщение от Ivan_83 (ok), 28-Авг-26, 02:10 
Вы хотите решение но не хотите ничего делать - не оригинально :)

Я для себя на фре решил проблему шелл скриптом+конфигом к нему под каждый нужный апп.

Ответить | Правка | Наверх | Cообщить модератору

41. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от Аноним (10), 28-Авг-26, 08:43 
Есть системы, которые позволяют ничего не делать. И я говорю о том, что на их фоне нынешнее положение вещей в линуксе - набор костылей. Странно, что вы с этим стали спорить.
Ответить | Правка | Наверх | Cообщить модератору

47. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от Ivan_83 (ok), 28-Авг-26, 11:22 
> Есть системы, которые позволяют ничего не делать.

Подразумевается что кто то за вас это уже сделал.
Если вас не устраивает как сейчас и вы не хотите делать сами - то это взаимоисключающие хотелки, но можно заплатить кому то :)

Ответить | Правка | Наверх | Cообщить модератору

51. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от Аноним (10), 28-Авг-26, 11:57 
Я написал возможные решения на данный момент, а ты сначала сказал, что есть способ лучше, а потом развел демагогию.
Ответить | Правка | Наверх | Cообщить модератору

52. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от Ivan_83 (ok), 28-Авг-26, 12:06 
> Я написал возможные решения на данный момент

А не могли бы процитировать, я что то не могу найти.

Способ то есть, но не на автомате и не тяп-ляп что то нажал и готово.
Я ссылку приводил на свой аналог сабжа, хотя у меня chroot внутри имеет только самое необходимое в отличии от сабжа.

Ответить | Правка | Наверх | Cообщить модератору

54. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от Аноним (10), 28-Авг-26, 12:23 
> Поэтому - либо запускать софт в виртуалке, либо на отдельном ПК, не имеющего связи с интернетом, либо отрубать интернет руками на время работы сомнительного софта.

Задачу я там же определил - не дать утечь данным в онлайн. И эти три способа - самое быстрое решение.

Ответить | Правка | Наверх | Cообщить модератору

44. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от Аноним (43), 28-Авг-26, 09:23 
Например, ты создаёшь отдельного пользователя для запуска под ним проприетарных игорей. Да, из основного профиля придётся выходить. Это плата за простоту.
Ответить | Правка | К родителю #32 | Наверх | Cообщить модератору

45. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от Аноним (10), 28-Авг-26, 09:26 
Он всё равно будет иметь доступ к файлам за пределами своего хомяка. Не вариант.
Ответить | Правка | Наверх | Cообщить модератору

48. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от Ivan_83 (ok), 28-Авг-26, 11:23 
Ну что вы как маленькие, есть же chroot.
Делаете себе chroot  с нужными зависимостями и пробрасываете нужные девайсы туда.
Я себе на фре сделал скрипт для автоматизации такого, ручной работы минимум - один раз описать что за приложение и что ему надо.
Ответить | Правка | Наверх | Cообщить модератору

55. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от Аноним (55), 28-Авг-26, 12:39 
Прогнать chmod рекурсивно по хомяку основного юзера и убрать доступ для "others"?
Ответить | Правка | К родителю #45 | Наверх | Cообщить модератору

56. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от Аноним (10), 28-Авг-26, 12:59 
Очевидно, наломает кучу дров.
Ответить | Правка | Наверх | Cообщить модератору

23. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  –1 +/
Сообщение от Норм (?), 27-Авг-26, 18:09 
Пупырка не средсиво обеспечения безопасности. Как и дыркер например.
Ответить | Правка | К родителю #10 | Наверх | Cообщить модератору

33. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  –1 +/
Сообщение от GNU Overlord (ok), 27-Авг-26, 23:26 
Они и и не обеспечивают.

Обеспечивают пространства имен ядра и seccomp. Ну, а то что ядро дырявое, это уже другой вопрос.

Ответить | Правка | Наверх | Cообщить модератору

35. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  –3 +/
Сообщение от Советский Человек (?), 28-Авг-26, 01:34 
Полностью соглашусь и дополню от себя - микроядерный подход с полным пересмотром POSIX и архитектуры и FHS позволил бы создать адекватное разграничение, да и от самого понятия root. Да, без легаси. Зато по-нормальному и даст толчок к развитию. А так пока любая подобная вещь - костыль на костыле.
Ответить | Правка | К родителю #10 | Наверх | Cообщить модератору

42. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от Аноним (40), 28-Авг-26, 08:50 
Давай тестить Hardened chroot, jail и варианты контейнерной изоляции.

Пример настройки Hardened chroot и запуска в нем приложения:

1. Настройка ядра Linux:
https://en.wikibooks.org/wiki/Grsecurity/Appendix/Grsecurity...

2. Создание chroot окружения:
https://wiki.gentoo.org/wiki/Chrooting_proxy_services

3. Запуск приложения:
    setpriv --опции ... chroot --опции ...


Hardened chroot будет в топе и проиграет только виртуализации. А все ваши новомодные контейнеры - дырявы.

Ответить | Правка | К родителю #10 | Наверх | Cообщить модератору

49. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от Аноним (-), 28-Авг-26, 11:24 
Решения в ветке — огонь... 🔥🔥🔥

Под пользователем запусти, трёхэтажные скрипты накрути-наверти...

Модель безопасности сломана в край, фундаментально. А они её защищают из привычки, почти по инерции.

Android смог поверх ядра Linux накостылять приемлемую модель безопасности. Но она не будет работать на настольном hardware.

Для этого нужно вообще отойти от POSIX, но заложить возможность слоя совместимости в дизайн, как отдельных изолированных областей.

Ответить | Правка | К родителю #10 | Наверх | Cообщить модератору

50. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от Аноним (-), 28-Авг-26, 11:26 
Стоит отметить, что именно из-за этого появились такие проекты как QubesOS и SpectrumOS. По-своему их можно назвать костылями, использующими виртуализацию в отсутствие приемлемых механизмов внутри Linux, и в аппаратном обеспечении (частично).
Ответить | Правка | Наверх | Cообщить модератору

53. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от Аноним (40), 28-Авг-26, 12:11 
> Модель безопасности сломана в край, фундаментально.

Просто многие не доверяют cgroups, LSM и его настройкам (namespaces, SELinux, ...). Не хотят свою безопасность основывать на прослойке LSM.

Для реализации своей модели безопасности используются прямые хуки в ядре Linux. Без прослойки LSM. Вся безопасность только непосредственно на прямих хуках в ядре.

В отношении Hardened chroot даная модель
* защищает память выделенную процессам вне chroot
* защищает все процессы вне chroot
* защищает файловую систему вне chroot
В дополнение, на уровне ядра Linux, реализована защита от всех известных возможностей выхода за пределы chroot. Список большой, выглядит как перечень костылей, зато это полная защита от всех известных методов взлома chroot изоляции.

Ответить | Правка | К родителю #49 | Наверх | Cообщить модератору

13. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  –1 +/
Сообщение от Аноним (13), 27-Авг-26, 16:08 
> ...для ограничения отдельных приложений непривилегированных пользователей.
> ..."user namespace" теперь обязательно.

Мда... Нет слов просто.

Ответить | Правка | Наверх | Cообщить модератору

14. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от Syndrome (ok), 27-Авг-26, 16:30 
Необходимость включать «user namespaces» умножает на ноль всю пользу этой программы. Я заморожу себе версию пакета на «0.11.2».
Ответить | Правка | Наверх | Cообщить модератору

15. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +4 +/
Сообщение от Ivan_83 (ok), 27-Авг-26, 16:41 
На фре есть моё: https://github.com/rozhuk-im/chroot_env
Ответить | Правка | Наверх | Cообщить модератору

18. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от _ (??), 27-Авг-26, 16:52 
Портани на линукс! :)
Ответить | Правка | Наверх | Cообщить модератору

19. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от Ivan_83 (ok), 27-Авг-26, 16:58 
А зачем?)
Кроме того там половина завязана на pkg, а у линуксов куча разных штук на замену.
Вот часть которая собирает зависимые либы для бинарника - она интересна может быть, но в линухе скорее всего тоже какие то отдельные утилиты и возможно не одна.

И в этом плане у меня лучше сделано - я не монтирую ничего не нужного, для простых приложений будет создано почти пустое окружение где только самое необходимое для запуска.
Просто так у меня /usr со всем барахлом не пробрасывается.

Ответить | Правка | Наверх | Cообщить модератору

38. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от _ (??), 28-Авг-26, 05:25 
> А зачем?)

Ну очевидная "шутка йумора"(С) жи :) Ну ты чего такой серьёзный то?

Ответить | Правка | Наверх | Cообщить модератору

39. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +1 +/
Сообщение от Аноним (40), 28-Авг-26, 08:31 
Делал похожее на Hardened Gentoo

Лет 20 назад в Gentoo создание chroot было штатной фичей. Можно было просто выполнить:

    emerge --configure net-dns/bind

И получить chroot окружение. Потом эту функцию с ebuild-ов выпили.

Спустя лет 10 попытался ее вернуть назад:

https://www.opennet.ru/openforum/vsluhforumID3/141164.html#25
https://www.opennet.ru/openforum/vsluhforumID3/141164.html#26
https://wiki.gentoo.org/wiki/Chrooting_proxy_services

Ответить | Правка | К родителю #15 | Наверх | Cообщить модератору

27. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +1 +/
Сообщение от 14yoexpert (?), 27-Авг-26, 18:49 
До сих пор не может в банальную задачу  «запустить бинарник с списком выданных ему сетевых интерфейсов и dns записей» без цирка с грустными клоунами
Ответить | Правка | Наверх | Cообщить модератору

28. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +1 +/
Сообщение от Zenitur (ok), 27-Авг-26, 19:45 
> Прекращена поддержка сборки в форме исполняемого файла, получающего дополнительные привилегии при помощи флага suid root. Наличие в системе поддержки "user namespace" теперь обязательно.

Фигово. У меня есть user namespace, но почему-то не работает. Поэтому юзаю suid.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2026 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру