| |
| 2.2, Аноним (2), 12:06, 27/08/2026 [^] [^^] [^^^] [ответить]
| –6 +/– |
Работает, в отличие от фряшных джейлов. Только не говорите мне, что я что-то не так настраиваю. У меня опыт поболее имеется.
| | |
| |
| 3.3, Аноним (1), 12:10, 27/08/2026 [^] [^^] [^^^] [ответить]
| +2 +/– |
Вопрос был не о неймспейсах, понятно, что они работают. Хотя, можешь рассказать подробности о фряхе, можешь заодно о солярке поговорить. Что именно не работает? Почему у всех работает, а у тебя нет.
| | |
| 3.9, aname (ok), 14:11, 27/08/2026 [^] [^^] [^^^] [ответить]
| –1 +/– |
> У меня опыт поболее имеется.
Ясно, большой опыт делания криво, да ещё и без прогресса исцеления.
Это судьба.
| | |
| 3.20, Ivan_83 (ok), 17:00, 27/08/2026 [^] [^^] [^^^] [ответить]
| +1 +/– |
Фряшный джейлы для начинающих и средних одминов, чего там может не работать?)
| | |
|
|
| 1.6, Аноним (6), 12:41, 27/08/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +1 +/– |
А нет ли где ни будь, расписаного по shell командам, что оно делает?
| | |
| |
| |
| 3.11, Аноним (6), 14:44, 27/08/2026 [^] [^^] [^^^] [ответить]
| +/– |
В смысле - как при помощи shell скрипта огородить зпускаемое приложение, так же как это делает bwrap.
| | |
| |
| 4.17, _ (??), 16:49, 27/08/2026 [^] [^^] [^^^] [ответить]
| +1 +/– |
В стародавние времена, когда ещё даже ЫЫ-шек не было, староверы говаривали: "кури сырки сынок!"
Современная наука не может расшифровать секретную мудрость этой фразы :)
| | |
| 4.25, Аноним (25), 18:31, 27/08/2026 [^] [^^] [^^^] [ответить]
| +/– | |
Шел скриптом не огородишь!
Вопрос доверия к groups, namespaces, LSM с SELinux.
Использую ядро от grsecurity с их изоляцией chroot. Тогда для жёсткой изоляции можно использовать команду:
setpriv --опции ... chroot --опции ...
setpriv и chroot надо курить маны. Изоляцию даст не меньше чем самые продвинутые контейнеры! И все стандартными утилитами.
| | |
|
|
|
| 1.10, Аноним (10), 14:35, 27/08/2026 [ответить] [﹢﹢﹢] [ · · · ]
| –2 +/– | |
Сабж лишь создает ощущение какой-то защиты. По сути это костыль с постоянной необходимостью его докручивать. И первая же ошибка сводит его пользу на нет - утечка данных происходит, дальше можно куковать.
Нужно, чтобы ограничения исходили от самого системного API. Но это требует пересмотра всей архитектуры POSIX, чего, конечно, не будет.
Поэтому - либо запускать софт в виртуалке, либо на отдельном ПК, не имеющего связи с интернетом, либо отрубать интернет руками на время работы сомнительного софта.
| | |
| |
| 2.21, Ivan_83 (ok), 17:03, 27/08/2026 [^] [^^] [^^^] [ответить]
| +1 +/– |
Не понятно о чём вы вообще толкуете.
Системный API как раз изначально имел разграничения по UID/GID, к этому сверху ещё неймспейсы накрутили.
Потом не ясно от чего вам нужна защита.
Конкретно это должно защищать систему от всяких разрушительных действий приложения.
> Поэтому - либо запускать софт в виртуалке, либо на отдельном ПК, не имеющего связи с интернетом, либо отрубать интернет руками на время работы сомнительного софта.
Это уже перебор, вам стоит читать специальную литературу по ИБ чтобы отделить мух от котлет.
| | |
| 2.23, Норм (?), 18:09, 27/08/2026 [^] [^^] [^^^] [ответить]
| +/– |
Пупырка не средсиво обеспечения безопасности. Как и дыркер например.
| | |
|
| 1.13, Аноним (13), 16:08, 27/08/2026 [ответить] [﹢﹢﹢] [ · · · ]
| –1 +/– |
> ...для ограничения отдельных приложений непривилегированных пользователей.
> ..."user namespace" теперь обязательно.
Мда... Нет слов просто.
| | |
| 1.14, Syndrome (ok), 16:30, 27/08/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
Необходимость включать «user namespaces» умножает на ноль всю пользу этой программы. Я заморожу себе версию пакета на «0.11.2».
| | |
| |
| |
| 3.19, Ivan_83 (ok), 16:58, 27/08/2026 [^] [^^] [^^^] [ответить]
| +/– |
А зачем?)
Кроме того там половина завязана на pkg, а у линуксов куча разных штук на замену.
Вот часть которая собирает зависимые либы для бинарника - она интересна может быть, но в линухе скорее всего тоже какие то отдельные утилиты и возможно не одна.
И в этом плане у меня лучше сделано - я не монтирую ничего не нужного, для простых приложений будет создано почти пустое окружение где только самое необходимое для запуска.
Просто так у меня /usr со всем барахлом не пробрасывается.
| | |
|
|
|