<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Первый релиз безопасного браузера BitBox, разработанного по ...</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/77123.html</link>
    <description>Немецкая компания Sirrix (http://www.sirrix.de/content/pages/home.htm) представила продукт под именем BitBox (http://www.sirrix.de/content/pages/57064.htm) (browser in a box - браузер в коробке), разработанный по заказу правительства Германии и представляющий собой безопасную версию браузера Firefox 4, которая работает в изолированном окружении и не может навредить или привести к утечке информации из операционной системы.&lt;br&gt;&lt;br&gt;&lt;br&gt;Интересно, что в качестве способа изоляции в BitBox используется не какая-либо легковесная технология виртуализации, а самый настоящий VirtualBox, внутри которого запускается урезанная версия дистрибутива Debian 6 с браузером Firefox вместо рабочего стола. Каждый запуск BitBox происходит &quot;с чистого листа&quot;, возвращая виртуальную машину к изначальному состоянию. Для сохранения состояния, настроек браузера, а также полученных из сети файлов используется разделяемый с основной системой каталог, для доступа к которому необходимо войти в систему под другой учетной запис...&lt;br&gt;&lt;br&gt;URL: http://www.pcw</description>

<item>
    <title>На базе Firefox по заказу правительства Германии создан безо... (ProstoME)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/77123.html#161</link>
    <pubDate>Sun, 22 May 2011 00:26:06 GMT</pubDate>
    <description>Сколько денег то потратило государство на эту чудо разработку?&lt;br&gt;</description>
</item>

<item>
    <title>На базе Firefox по заказу правительства Германии создан... (Michael Shigorin)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/77123.html#160</link>
    <pubDate>Fri, 20 May 2011 18:40:10 GMT</pubDate>
    <description>&amp;gt; Что до OpenVZ, похоже, что единственным вендором, который &lt;br&gt;&amp;gt; его поддерживает, является AltLinux&lt;br&gt;&lt;br&gt;Ещё как минимум Owl, причём насколько знаю -- в проекте Openwall его аудитили и после этого стали класть в дистрибутив.&lt;br&gt;&lt;br&gt;Также см. Proxmox (специальный дистрибутив для HN под виртуализацию).&lt;br&gt;&lt;br&gt;Сами ovz-шники поддерживают редхат (многие на центосе и пользуются).&lt;br&gt;&lt;br&gt;В Debian, Gentoo есть vzctl как минимум -- про поддерживаемое ядро не знаю.&lt;br&gt;</description>
</item>

<item>
    <title>На базе Firefox по заказу правительства Германии создан... (vle)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/77123.html#159</link>
    <pubDate>Fri, 20 May 2011 09:03:26 GMT</pubDate>
    <description>&amp;gt;&amp;gt; предлагаю вообще ОС выкинуть.&lt;br&gt;&amp;gt; Вообще-то Лёша по существу говорит, но будто не учитывает,&lt;br&gt;&amp;gt; что функциональность ovz/lxc немножко шире и притом тоже&lt;br&gt;&amp;gt; полезна.  ovz-шники, кстати, ещё и код аудитят&lt;br&gt;&amp;gt; да дырки патчат нередко.&lt;br&gt;&lt;br&gt;Миша, я не из детского сада, да? Я прекрасно понимаю&lt;br&gt;разницу между vserver/openvz и chroot-ом.&lt;br&gt;И по поводу СУ-27 я уже высказался. Это очень, очень!,&lt;br&gt;клевый самолет.&lt;br&gt;&lt;br&gt;Но когда я говорю &quot;много кода - плохо&quot;, я знаю, о чем я говорю.&lt;br&gt;Я уже много лет пользуюсь vserver в комплектации Debian.&lt;br&gt;Мягко говоря, есть к нему претензии.&lt;br&gt;Что до OpenVZ, похоже, что единственным вендором, который&lt;br&gt;его поддерживает, является AltLinux, переходить на который мне,&lt;br&gt;во-первых, не очень то хочется, а во вторых это мало реально&lt;br&gt;в моих условиях. При этом, я повторюсь, в МОЕМ случае chroot-а&lt;br&gt;было бы достаточно, особенно с тех пор как в Линуксе появился&lt;br&gt;read only mount --bind (&quot;mount -t null -o ro&quot; в BSD был всегда).&lt;br&gt;</description>
</item>

<item>
    <title>На базе Firefox по заказу правительства Германии создан... (коксюзер)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/77123.html#158</link>
    <pubDate>Fri, 20 May 2011 01:27:38 GMT</pubDate>
    <description>&amp;gt; ещё раз: *сейчас* оно есть? есть. в чём проблема? у тебя по &lt;br&gt;&amp;gt; службе задача слетать в прошлое и там что-то настроить? так возьми &lt;br&gt;&amp;gt; с собой в прошлое ядро с lxc.&lt;br&gt;&lt;br&gt;Даже в настоящем от ядра с LXC в плане замены chroot толку мало, потому что неймспейсы включаются в момент clone(2), а чрут работает уже после, поэтому сложность модификации приложений относительно высока. Непереносимость LXC тоже энтузиазма не доставляет.&lt;br&gt;</description>
</item>

<item>
    <title>На базе Firefox по заказу правительства Германии создан... (коксюзер)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/77123.html#157</link>
    <pubDate>Fri, 20 May 2011 01:18:17 GMT</pubDate>
    <description>&amp;gt; и то, и другое. и проверка на выход из загончика, и проверка &lt;br&gt;&amp;gt; на наличие прав на каталог. потому как я не вижу фундаментальной &lt;br&gt;&amp;gt; разницы между chdir и fchdir, разница только в нюансах передачи имени &lt;br&gt;&amp;gt; каталога. соответственно, и проверки должны быть одинаковые.&lt;br&gt;&lt;br&gt;Проверка на наличие прав и сейчас производится для chdir и fchdir почти одинаково, с небольшой разницей в моменте проверки прав на родительские директории в пути.&lt;br&gt;&lt;br&gt;Например, если отобрать у other users права на чтение-поиск в /, то и fchdir на её дескриптор (допустим, его открыли до смены прав на /) провалится с EACCES. Но такая проверка никак не запрещает побег из chroot. А значит, нужно добавить проверку на доступность директории в chroot-окружении, как уже сделано в Grsecurity и NetBSD. Если вы предлагаете дополнительные проверки, то какие, и в каких конкретных ситуациях они будут полезны?&lt;br&gt;&lt;br&gt;&amp;gt; и на любой fd после смены юзера, кстати. я не считаю правильным, &lt;br&gt;&lt;br&gt;Ну вот это и разрушит модель привилегий, сильно ограничив применимость chroo</description>
</item>

<item>
    <title>На базе Firefox по заказу правительства Германии создан... (Michael Shigorin)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/77123.html#156</link>
    <pubDate>Thu, 19 May 2011 21:27:48 GMT</pubDate>
    <description>&amp;gt; предлагаю вообще ОС выкинуть.&lt;br&gt;&lt;br&gt;Вообще-то Лёша по существу говорит, но будто не учитывает, что функциональность ovz/lxc немножко шире и притом тоже полезна.  ovz-шники, кстати, ещё и код аудитят да дырки патчат нередко.&lt;br&gt;&lt;br&gt;В частности, namespaces повышают &quot;транспортабельность&quot; контейнеров: если он всё равно со своим IP должен быть, то на каком бы физическом хосте с подобной конфигурацией сети ни работал -- будет просто работать.  Чрут может быть вынужден знать слишком много о системе, на которой живёт.  И файрвол в нём отдельно не построишь -- то есть система о чруте тоже должна знать довольно много.&lt;br&gt;&lt;br&gt;Вот и выходит, что чрут позволяет решить схожую задачу, но только в варианте tight coupling -- а контейнеры позволяют (помимо прочего) сделать loose coupling.&lt;br&gt;&lt;br&gt;2 vle: присмотрись внимательно к сети в своём VPS. :)&lt;br&gt;</description>
</item>

<item>
    <title>На базе Firefox по заказу правительства Германии создан... (anonymous)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/77123.html#155</link>
    <pubDate>Thu, 19 May 2011 12:50:59 GMT</pubDate>
    <description>&amp;gt;&amp;gt; предлагаю вообще ОС выкинуть. а то там стооооолько кода&amp;#8230; &lt;br&gt;&amp;gt; ПО &amp;#8212; это как раз тот случай, когда, чем меньше объем, тем &lt;br&gt;&amp;gt; лучше, &lt;br&gt;&amp;gt; при сохранении НУЖНОГО функционала конечно.&lt;br&gt;&lt;br&gt;ну так я и говорю: ОС не нужна. лучше каждую программу делать в стиле &amp;#171;сам себе ОС&amp;#187;, а то многие программы ведь не используют кучу кода из ОС, зачем он нужен?&lt;br&gt;&lt;br&gt;&amp;gt; Нет. Сказано &quot;если хочешь довезти две тачки навоза на свой огород, &lt;br&gt;&amp;gt; возьми белаз, он предназначен для перевозок&quot;. А носилки просто &lt;br&gt;&amp;gt; выбросили &amp;#171;за ненадобностью&amp;#187;, оставив только грузовики разных &lt;br&gt;&amp;gt; калибров и грузоподъемностью.&lt;br&gt;&lt;br&gt;где? можно мне ссылку на коммит, которым выкинули поддержку chroot?&lt;br&gt;</description>
</item>

<item>
    <title>На базе Firefox по заказу правительства Германии создан... (vle)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/77123.html#154</link>
    <pubDate>Thu, 19 May 2011 12:20:32 GMT</pubDate>
    <description>&amp;gt; предлагаю вообще ОС выкинуть. а то там стооооолько кода&amp;#8230;&lt;br&gt;&lt;br&gt;ПО - это как раз тот случай, когда, чем меньше объем, тем лучше,&lt;br&gt;при сохранении НУЖНОГО функционала конечно.&lt;br&gt;&lt;br&gt;&amp;gt; а кто сказал &amp;#171;выкинуть&amp;#187;? сказано: &amp;#171;не перевози десятитонные грузы на роликах, &lt;br&gt;&amp;gt; возьми грузовик.&amp;#187; &lt;br&gt;&lt;br&gt;Нет. Сказано &quot;если хочешь довезти две тачки навоза на свой огород,&lt;br&gt;возьми белаз, он предназначен для перевозок&quot;. А носилки просто&lt;br&gt;выбросили &quot;за ненадобностью&quot;, оставив только грузовики разных&lt;br&gt;калибров и грузоподъемностью.&lt;br&gt;</description>
</item>

<item>
    <title>На базе Firefox по заказу правительства Германии создан... (anonymous)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/77123.html#153</link>
    <pubDate>Thu, 19 May 2011 12:12:09 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; Линуксу 20 лет от роду. Когда появился lxc?&lt;br&gt;&amp;gt;&amp;gt; какая разница? есть? хорошо.&lt;br&gt;&amp;gt; потребность в изоляции процессов появилась сегодня?&lt;br&gt;&amp;gt; вчера? позавчера?&lt;br&gt;&lt;br&gt;ещё раз: *сейчас* оно есть? есть. в чём проблема? у тебя по службе задача слетать в прошлое и там что-то настроить? так возьми с собой в прошлое ядро с lxc.&lt;br&gt;&lt;br&gt;&amp;gt; Меньше кода &amp;#8212; меньше багов, в том числе дыр в безопасности.&lt;br&gt;&amp;gt; Не говоря уже о трудозатратах на разработку и поддержку кода.&lt;br&gt;&lt;br&gt;предлагаю вообще ОС выкинуть. а то там стооооолько кода&amp;#8230;&lt;br&gt;&lt;br&gt;&amp;gt; А вообще, ролики, велисипед, мопед, мотоцикл, &lt;br&gt;&amp;gt; легковая авто, грузовик &amp;#8212; нужны.&lt;br&gt;&amp;gt; Не вижу смысла в отказе от велосипеда или даже от роликов, &lt;br&gt;&amp;gt; если в наличии имеется грузовик и мотоцикл.&lt;br&gt;&lt;br&gt;а кто сказал &amp;#171;выкинуть&amp;#187;? сказано: &amp;#171;не перевози десятитонные грузы на роликах, возьми грузовик.&amp;#187;&lt;br&gt;</description>
</item>

</channel>
</rss>
