<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Доступна система изоляции приложений Firejail 0.9.40</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/108118.html</link>
    <description>Представлен (https://l3net.wordpress.com/2016/04/03/firejail-0-9-40-rc1-release-announcement/) выпуск Firejail 0.9.40 (https://firejail.wordpress.com/), системы изолированного выполнения графических, консольных и серверных приложений. Целью Firejail является минимизация риска компрометации основной системы при запуске не заслуживающих доверия или потенциально уязвимых программ. Для изоляции в Firejail  &lt;br&gt;используется (https://firejail.wordpress.com/features-3/) механизм пространств имён (namespaces) и фильтрация системных вызовов (seccomp-bpf) в Linux. После запуска программа и все её дочерние процессы используют отдельные представления ресурсов ядра, таких как сетевой стек, таблица процессов и точки монтирования. Зависимые между собой приложения можно объединять в один общий sandbox. Программа написана на языке Си, распространяется (https://github.com/netblue30/firejail) под лицензией GPLv2 и может работать в любом дистрибутиве Linux с ядром старше 3.0. Готовый пакет с Firejail можно установить из Debian jes</description>

<item>
    <title>Доступна система изоляции приложений Firejail 0.9.40 (asd9uh)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/108118.html#24</link>
    <pubDate>Thu, 26 Oct 2017 01:17:01 GMT</pubDate>
    <description>TOMOYO Linux умеет контролировать сеть отдельных приложений&lt;br&gt;</description>
</item>

<item>
    <title>Доступна система изоляции приложений Firejail 0.9.40 (stalkerdroad)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/108118.html#23</link>
    <pubDate>Fri, 03 Jun 2016 21:41:58 GMT</pubDate>
    <description>Ты знаешь как работает net namespace ?&lt;br&gt;</description>
</item>

<item>
    <title>Доступна система изоляции приложений Firejail 0.9.40 (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/108118.html#22</link>
    <pubDate>Fri, 03 Jun 2016 19:10:54 GMT</pubDate>
    <description>народ, что лучше, чтобы запускать софтваре без прав на чтение других директорий (включая хомяка) - оно или ручками пилить отдельного юзверя и проставлять права?&lt;br&gt;</description>
</item>

<item>
    <title>Доступна система изоляции приложений Firejail 0.9.40 (Led)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/108118.html#21</link>
    <pubDate>Fri, 03 Jun 2016 18:39:18 GMT</pubDate>
    <description>Пиши ещё - мнение вендузоеда-на-каникулах очень важно для нас.&lt;br&gt;</description>
</item>

<item>
    <title>Доступна система изоляции приложений Firejail 0.9.40 (stalkerdroad)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/108118.html#19</link>
    <pubDate>Fri, 03 Jun 2016 10:34:39 GMT</pubDate>
    <description>&amp;gt; Поднимаешь ее только в namespaces в которые пушишь свои избранные проги. &lt;br&gt;&lt;br&gt;Мне кажется все дочерние процессы также будут иметь доступ в интернет.&lt;br&gt;Это не как в виндоус. Там ограничение по полному пути exe-программы.&lt;br&gt;</description>
</item>

<item>
    <title>Доступна система изоляции приложений Firejail 0.9.40 (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/108118.html#18</link>
    <pubDate>Fri, 03 Jun 2016 05:19:57 GMT</pubDate>
    <description>&amp;gt; lxc/docker. И overlayfs чтобы место на диске не перерасходовать.&lt;br&gt;&lt;br&gt;А зачем? Сабж умеет &quot;временные&quot; пустышки создавать и компоновать вид ФС монтированием. Да еще системные вызовы грамотно обрубает, так что вылезти из грамотно сделанного контейнеа будет достаточно сложно. Эти в отличие от докеров занимались не пиаром а системным программированием.&lt;br&gt;</description>
</item>

<item>
    <title>Доступна система изоляции приложений Firejail 0.9.40 (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/108118.html#17</link>
    <pubDate>Fri, 03 Jun 2016 05:18:22 GMT</pubDate>
    <description>&amp;gt; Запретить отдельно взятому приложению доступ в Интернет позволяет? &lt;br&gt;&lt;br&gt;Да. Можно даже веселее: убираешь сеть в дефолтном namespace. Поднимаешь ее только в namespaces в которые пушишь свои избранные проги. Можешь интерфейс в новый namespace переместить, или создать новый MACVLAN на существующем ифэйсе (сабж это умеет).&lt;br&gt;&lt;br&gt;Вообще, да будет вам не лень прочитать &quot;man ip&quot; от корки до корки, узнаете что Linux умеет делать с сетями очень многое. О половине из этого вы даже не мечтали, а оно есть.&lt;br&gt;</description>
</item>

<item>
    <title>Доступна система изоляции приложений Firejail 0.9.40 (Анонис)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/108118.html#16</link>
    <pubDate>Fri, 03 Jun 2016 05:14:25 GMT</pubDate>
    <description>&amp;gt; Если ипользовать Firejail, то можно default route поменять в контейнере?&lt;br&gt;&lt;br&gt;Создай новый сетевой нэймспэйс и получи свои сетевые адаптеры, правила фаера, маршруты и прочее. Настоящая виртуальная машина со скоростью как у чрута.&lt;br&gt;</description>
</item>

<item>
    <title>Доступна система изоляции приложений Firejail 0.9.40 (Онаним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/108118.html#15</link>
    <pubDate>Fri, 03 Jun 2016 00:30:57 GMT</pubDate>
    <description>Речь идёт о гуёвых приложениях, ещё и требующих доступа к USB-железу, например, так что про Docker сомневаюсь, LXC - хз. &lt;br&gt;</description>
</item>

</channel>
</rss>
