|
|
3.68, Аноним (-), 03:45, 13/09/2016 [^] [^^] [^^^] [ответить]
| +/– |
> Освободим приложения от гнёта изоляции!
Отличная идея. Давай рутовый доступ к своему компу.
| |
|
2.7, Аноним (-), 13:54, 11/09/2016 [^] [^^] [^^^] [ответить]
| +5 +/– |
> А зачем изолировать?
Для уменьшения количества векторов атак.
> Я считаю приложения должны сосуществовать в гармонии.
Гармония - это когда приложение имеет ровно те права, которые необходимы ей для выполнения поставленной задачи.
| |
|
3.9, A.Stahl (ok), 15:12, 11/09/2016 [^] [^^] [^^^] [ответить]
| +1 +/– |
>Для уменьшения количества векторов...
... достаточно их сложить...
| |
|
2.49, Аноним (-), 15:55, 12/09/2016 [^] [^^] [^^^] [ответить]
| –1 +/– |
Всё должно быть изолировано и зашифровано. Иначе ФСБ сможет следить за вашими комментариями на опеннете.
| |
|
|
2.5, Аноним (-), 13:27, 11/09/2016 [^] [^^] [^^^] [ответить]
| +/– |
Теоретически. Правила ещё нужны, что ограничивать и к каким директориям у приложения будет доступ.
| |
|
3.66, Аноним (-), 01:19, 13/09/2016 [^] [^^] [^^^] [ответить]
| +/– |
> Теоретически. Правила ещё нужны, что ограничивать и к каким директориям у приложения
> будет доступ.
Если правил нет - применяются дефолтные, годная программа.
| |
|
4.73, Аноним (-), 06:54, 13/09/2016 [^] [^^] [^^^] [ответить]
| +/– |
> Если правил нет - применяются дефолтные, годная программа.
Не для всех приложений есть правила. И если правила нет она ругается.
| |
|
5.75, Аноним (-), 01:34, 14/09/2016 [^] [^^] [^^^] [ответить]
| +/– |
> Не для всех приложений есть правила. И если правила нет она ругается.
Запускает с дефолтными. Они менее эффективны, потому и ворчит.
| |
|
|
|
2.6, sage (??), 13:29, 11/09/2016 [^] [^^] [^^^] [ответить]
| +3 +/– |
Да. Более того, можно какому-нибудь пользователю назначить firejail в качестве шелла.
| |
|
1.8, Аноним (-), 15:11, 11/09/2016 [ответить] [﹢﹢﹢] [ · · · ]
| –1 +/– |
а есть ли какая джигурда, которая спрашивает разрешение на доступ к ресурсам через гуй?
| |
|
|
3.20, Аноним (-), 21:10, 11/09/2016 [^] [^^] [^^^] [ответить]
| –1 +/– |
а уас так умеет разве? Я имею ввиду как в сименсе было, 100500 лет назад
| |
3.50, Аноним (-), 15:58, 12/09/2016 [^] [^^] [^^^] [ответить]
| –1 +/– |
> палишься, вантузятнег, UAC нам ещё не завезли
А gksudo и kdesudo вам завозили?
| |
|
|
3.25, Аноним (-), 06:52, 12/09/2016 [^] [^^] [^^^] [ответить]
| –1 +/– |
>> policykit
Требует systemd в этих ваших дистрибутивах кроме Gentoo\Funtoo (где это правится флагами), Devuan (где этого по дефу нету), следовательно по сравнению с firejail неудобный комбайн.
http://suckless.org/sucks/systemd
| |
|
4.69, Аноним (-), 06:17, 13/09/2016 [^] [^^] [^^^] [ответить]
| +/– |
Хорошие tips&tricks по systemd. Можно узнать что:
1) Кто-то сделал переключение пользователей нормально, а не как обычно.
2) Можно управлять сеансами логично, а как привыкли.
3) Ротация логов может не требовать костылей и настроек в трех местах.
4) В системд можно настроить защиту системных дир и home от поползновений программ всего парой директив.
5) systemd умеет в provisioning. Там есть first boot и factory reset и теперь это не надо велосипедить самим.
А еще сайтом владеет Капитан Очевидность. К августу 2016 Капитан заметил что host может делать с guest все что пожелает. Правда не понятно чем тут системд виноват, vzctl виноват не меньше, а теоретически так можно даже с полным виртуализатором, хоть и сложнее.
| |
|
|
|
1.10, Арчешкольник (?), 15:14, 11/09/2016 [ответить] [﹢﹢﹢] [ · · · ]
| –1 +/– |
>Добавлены собственные профили изоляции
А вот это замечательно. В теории, должно решить проблему с работой сабжа на раче
| |
1.19, Аноним (-), 20:51, 11/09/2016 [ответить] [﹢﹢﹢] [ · · · ]
| –2 +/– |
Сколь угодно и как угодно изолируй, а всё равно дыра получается в итоге.
Нет доверенных систем, и быть не может.
| |
|
|
3.31, ага (?), 12:58, 12/09/2016 [^] [^^] [^^^] [ответить]
| –1 +/– |
> это на подобие jail.
не, это херня какая-то. предполагаю - что вредная.
jail - тот как-то чудом обходится без apparmor, без seccomp и прочей неведомой бни, правила к которой пишешь не ты, проверять не просрано ли что - заманаешься, а результат совершенно неясный.
| |
|
4.32, Аноним (-), 13:25, 12/09/2016 [^] [^^] [^^^] [ответить]
| –1 +/– |
jail это суть chroot с дополнительной изоляцией. Firejail тоже не использует AppArmor - а кто его вообще использует?
| |
4.64, sage (??), 23:22, 12/09/2016 [^] [^^] [^^^] [ответить]
| +/– |
Firejail не требует ничего из перечисленного, но может подключать другие технологии по желанию, для более тонкой настройки или более тонких ограничений. И правил seccomp особых нет, это просто ограничение некоторых системных вызовов. Нужен для того, чтобы, например, демон внутри Firejail не мог вызвать, например, mount вообще никак: ни на уровне capability, ни на уровне системного вызова.
| |
4.74, Аноним (-), 15:40, 13/09/2016 [^] [^^] [^^^] [ответить]
| +/– |
> не, это херня какая-то. предполагаю - что вредная.
> jail - тот как-то чудом обходится без apparmor, без seccomp и прочей
> неведомой бни, правила к которой пишешь не ты, проверять не просрано
> ли что - заманаешься, а результат совершенно неясный.
бня неведома только для бсдшников которые слаще морковки ничего не ели. сабж отличная программа использующая фичи современных линуксов, за счет готовых правил - пользоваться просто и удобно. seccomp всего-лишь фильтр системных вызовов, наподобие pledge из openbsd. позволяет отпилить программам явно лишние системные вызовы. а если jails так не умеет - тем хуже для него.
| |
|
|
|
1.26, Аноним (-), 07:39, 12/09/2016 [ответить] [﹢﹢﹢] [ · · · ]
| –1 +/– |
Это можно (достаточно легко) использовать чтобы запретить приложению доступ в сеть?
| |
|
2.33, Аноним (-), 13:26, 12/09/2016 [^] [^^] [^^^] [ответить]
| +/– |
> Это можно (достаточно легко) использовать чтобы запретить приложению доступ в сеть?
iptables, группа без доступа в интернет. Выбирай.
| |
2.35, Кирпич (?), 13:32, 12/09/2016 [^] [^^] [^^^] [ответить]
| –1 +/– |
А есть в Linux встроенный файрволл, чтобы можно было легко запретить сеть выбранным приложениям?
| |
|
3.40, Аноним (-), 14:13, 12/09/2016 [^] [^^] [^^^] [ответить]
| +1 +/– |
> А есть в Linux встроенный файрволл
iptables
> чтобы можно было легко запретить сеть выбранным приложениям
Ну я уже говорил выше - создаёшь группу без доступа в нет.
И запускаешь так:
$ sg nointernet command
| |
|
|
|
6.62, Аноним (-), 22:12, 12/09/2016 [^] [^^] [^^^] [ответить]
| –1 +/– |
Ох вы не представляете сколько лет и сколько вообще я гуглил эту тему, видимо не судьба была... Вообще, на самом деле, не факт, что это сработает: на сколько я помню я читал, что раньше в iptables была такая функция, а в новых ядрах её выпилили...
| |
|
7.71, Аноним (-), 06:46, 13/09/2016 [^] [^^] [^^^] [ответить]
| +/– |
> Вообще, на самом деле, не факт, что это сработает
Я проверил - работает всё по часам.
ПыСы: Оратор ниже дело говорит. Лучше firejail это делать и не парить себе мозг, однако с правами группы + iptable тоже способ.
| |
|
|
|
4.65, sage (??), 23:24, 12/09/2016 [^] [^^] [^^^] [ответить]
| +1 +/– |
> Ну я уже говорил выше - создаёшь группу без доступа в нет.
> И запускаешь так:
> $ sg nointernet command
Не очень удобный подход, т.к. не влияет на таблицу маршрутизации и может создавать лаги. Например, DNS-резолвер будет думать, что ему долго не отвечают. С Firejail отбирать интернет у программ куда проще.
| |
|
5.70, Аноним (-), 06:45, 13/09/2016 [^] [^^] [^^^] [ответить]
| +/– |
> Не очень удобный подход, т.к. не влияет на таблицу маршрутизации и может создавать лаги.
Соглашусь, однако это тоже способ.
| |
|
|
|
|
1.29, Аноним (-), 11:38, 12/09/2016 [ответить] [﹢﹢﹢] [ · · · ]
| –1 +/– |
Ну, глядишь, еще лет через 10 будет использоваться в ДЕ, как способ запуска по умолчанию. Тупо доверять мейнтейнеру или еще какому незнакомому чуваку каждой непонятной программы как бы глупо (уж про чтении из исходников и не говорите).
| |
|
2.36, Кирпич (?), 13:33, 12/09/2016 [^] [^^] [^^^] [ответить]
| –3 +/– |
А что мешает читать исходники? Я вот перед тем как пользоваться новой программой всегда читаю исходники. Зато потом спокойно пользуюсь системой, не ожидая удара ножом из-за спины.
| |
|
3.41, Аноним (-), 14:15, 12/09/2016 [^] [^^] [^^^] [ответить]
| –1 +/– |
> А что мешает читать исходники? Я вот перед тем как пользоваться новой
> программой всегда читаю исходники. Зато потом спокойно пользуюсь системой, не ожидая
> удара ножом из-за спины.
А если там исходников на два LibreOffice, тоже читаешь? Или просто предпочитаешь не пользоваться?
| |
3.67, Аноним (-), 03:32, 13/09/2016 [^] [^^] [^^^] [ответить]
| –1 +/– |
> А что мешает читать исходники? Я вот перед тем как пользоваться новой
> программой всегда читаю исходники.
заведомое вранье - ты даже исходники ядра ос не сможешь прочитать
| |
|
|
|