Профиль: Аноним (вход | регистрация) неRU opennet.me  
The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



"Выпуск Bubblewrap 0.12, прослойки для создания изолированных окружений "
Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Изначальное сообщение [ Отслеживать ]

"Выпуск Bubblewrap 0.12, прослойки для создания изолированных окружений "  +/
Сообщение от opennews (??), 27-Авг-26, 12:03 
Опубликована новая версия инструментария для организации работы изолированных окружений Bubblewrap 0.12, используемого для ограничения отдельных приложений непривилегированных пользователей. На практике Bubblewrap применяется проектом Flatpak в качестве прослойки для изоляции запускаемых из пакетов приложений. Для изоляции используются традиционные для Linux технологии контейнерной виртуализации, основанные на использовании cgroups, пространств имён (namespaces), Seccomp и SELinux.  Код проекта написан на языке Си и распространяется под лицензией  LGPLv2.1+...

Подробнее: https://www.opennet.ru/opennews/art.shtml?num=66151

Ответить | Правка | Cообщить модератору

Оглавление

Сообщения [Сортировка по ответам | RSS]

1. Сообщение от Аноним (1), 27-Авг-26, 12:03   –1 +/
Как оно в сравнении с syd? Там всё-таки раст.
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #2, #7

2. Сообщение от Аноним (2), 27-Авг-26, 12:06   –6 +/
Работает, в отличие от фряшных джейлов. Только не говорите мне, что я что-то не так настраиваю. У меня опыт поболее имеется.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #1 Ответы: #3, #5, #9, #20

3. Сообщение от Аноним (1), 27-Авг-26, 12:10   +2 +/
Вопрос был не о неймспейсах, понятно, что они работают. Хотя, можешь рассказать подробности о фряхе, можешь заодно о солярке поговорить. Что именно не работает? Почему у всех работает, а у тебя нет.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #2

4. Сообщение от Xasd1 (?), 27-Авг-26, 12:18   +2 +/
знаем, пользуемся…

ГОДНОТА!

Ответить | Правка | Наверх | Cообщить модератору

5. Сообщение от Эксперт (?), 27-Авг-26, 12:31   +2 +/
Skill Issue
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #2

6. Сообщение от Аноним (6), 27-Авг-26, 12:41   +1 +/
А нет ли где ни будь, расписаного по shell командам, что оно делает?
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #8, #12

7. Сообщение от Аноним (7), 27-Авг-26, 13:25   +1 +/
Работает.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #1

8. Сообщение от Аноним (8), 27-Авг-26, 13:39   +/
в каком смысле "делает"
man bwrap  # не?
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #6 Ответы: #11

9. Сообщение от aname (ok), 27-Авг-26, 14:11   –1 +/
> У меня опыт поболее имеется.

Ясно, большой опыт делания криво, да ещё и без прогресса исцеления.

Это судьба.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #2

10. Сообщение от Аноним (10), 27-Авг-26, 14:35   –2 +/
Сабж лишь создает ощущение какой-то защиты. По сути это костыль с постоянной необходимостью его докручивать. И первая же ошибка сводит его пользу на нет - утечка данных происходит, дальше можно куковать.

Нужно, чтобы ограничения исходили от самого системного API. Но это требует пересмотра всей архитектуры POSIX, чего, конечно, не будет.

Поэтому - либо запускать софт в виртуалке, либо на отдельном ПК, не имеющего связи с интернетом, либо отрубать интернет руками на время работы сомнительного софта.

Ответить | Правка | Наверх | Cообщить модератору
Ответы: #21, #23

11. Сообщение от Аноним (6), 27-Авг-26, 14:44   +/
В смысле - как при помощи shell скрипта огородить зпускаемое приложение, так же как это делает bwrap.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #8 Ответы: #17, #25

12. Сообщение от name (??), 27-Авг-26, 15:24   +/
Есть лёгкий bubblejail.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #6

13. Сообщение от Аноним (13), 27-Авг-26, 16:08   –2 +/
> ...для ограничения отдельных приложений непривилегированных пользователей.
> ..."user namespace" теперь обязательно.

Мда... Нет слов просто.

Ответить | Правка | Наверх | Cообщить модератору

14. Сообщение от Syndrome (ok), 27-Авг-26, 16:30   +/
Необходимость включать «user namespaces» умножает на ноль всю пользу этой программы. Я заморожу себе версию пакета на «0.11.2».
Ответить | Правка | Наверх | Cообщить модератору

15. Сообщение от Ivan_83 (ok), 27-Авг-26, 16:41   +/
На фре есть моё: https://github.com/rozhuk-im/chroot_env
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #18

17. Сообщение от _ (??), 27-Авг-26, 16:49   +2 +/
В стародавние времена, когда ещё даже ЫЫ-шек не было, староверы говаривали: "кури сырки сынок!"
Современная наука не может расшифровать секретную мудрость этой фразы :)
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #11

18. Сообщение от _ (??), 27-Авг-26, 16:52   +/
Портани на линукс! :)
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #15 Ответы: #19

19. Сообщение от Ivan_83 (ok), 27-Авг-26, 16:58   +/
А зачем?)
Кроме того там половина завязана на pkg, а у линуксов куча разных штук на замену.
Вот часть которая собирает зависимые либы для бинарника - она интересна может быть, но в линухе скорее всего тоже какие то отдельные утилиты и возможно не одна.

И в этом плане у меня лучше сделано - я не монтирую ничего не нужного, для простых приложений будет создано почти пустое окружение где только самое необходимое для запуска.
Просто так у меня /usr со всем барахлом не пробрасывается.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #18

20. Сообщение от Ivan_83 (ok), 27-Авг-26, 17:00   +1 +/
Фряшный джейлы для начинающих и средних одминов, чего там может не работать?)
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #2 Ответы: #22

21. Сообщение от Ivan_83 (ok), 27-Авг-26, 17:03   +1 +/
Не понятно о чём вы вообще толкуете.
Системный API как раз изначально имел разграничения по UID/GID, к этому сверху ещё неймспейсы накрутили.

Потом не ясно от чего вам нужна защита.
Конкретно это должно защищать систему от всяких разрушительных действий приложения.


> Поэтому - либо запускать софт в виртуалке, либо на отдельном ПК, не имеющего связи с интернетом, либо отрубать интернет руками на время работы сомнительного софта.

Это уже перебор, вам стоит читать специальную литературу по ИБ чтобы отделить мух от котлет.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #10

22. Сообщение от Норм (?), 27-Авг-26, 18:07   +/
docker compose ошибку выдает 🫠
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #20 Ответы: #24

23. Сообщение от Норм (?), 27-Авг-26, 18:09   +/
Пупырка не средсиво обеспечения безопасности. Как и дыркер например.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #10

24. Сообщение от Ivan_83 (ok), 27-Авг-26, 18:11    Скрыто ботом-модератором+/
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #22

25. Сообщение от Аноним (25), 27-Авг-26, 18:31   +/
Шел скриптом не огородишь!

Вопрос доверия к groups, namespaces, LSM с SELinux.

Использую ядро от grsecurity  с их изоляцией chroot.  Тогда для жёсткой изоляции можно использовать команду:

    setpriv --опции ... chroot --опции ...

setpriv и chroot надо курить маны. Изоляцию даст не меньше чем самые продвинутые контейнеры! И все стандартными утилитами.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #11 Ответы: #26

26. Сообщение от Аноним (25), 27-Авг-26, 18:43   +/
Только ядром OS можно достичь сильную изоляцию процеса. У кого нет доверия к стандартным средствам, могут использовать альтернативу:

https://en.wikibooks.org/wiki/Grsecurity/Appendix/Grsecurity...

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #25

27. Сообщение от 14yoexpert (?), 27-Авг-26, 18:49    Скрыто ботом-модератором+/
Ответить | Правка | Наверх | Cообщить модератору

28. Сообщение от Zenitur (ok), 27-Авг-26, 19:45   +/
> Прекращена поддержка сборки в форме исполняемого файла, получающего дополнительные привилегии при помощи флага suid root. Наличие в системе поддержки "user namespace" теперь обязательно.

Фигово. У меня есть user namespace, но почему-то не работает. Поэтому юзаю suid.

Ответить | Правка | Наверх | Cообщить модератору


Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2026 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру