<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Улучшение sandbox-изоляции в Firefox</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/114297.html</link>
    <description>В недавно выпущенном релизе Firefox 60 (https://www.opennet.ru/opennews/art.shtml?num=48565) была существенно улучшена (https://www.morbo.org/2018/05/linux-sandboxing-improvements-in_10.html) sandbox-изоляция для платформы Linux, но к сожалению данное новшество не было отражено в официальном списке изменений. Процессы обработки контента, в которых осуществляется отрисовка web-страниц и выполнение JavaScript-кода, теперь лишены возможности прямой установки сетевых соединений и использования Unix-сокетов для  обращения к локальным сервисам, таким как PulseAudio. Также теперь блокируются любые обращения к System V IPC (исключение сделано только для взаимодействия с fglrx и VirtualGL). В настройках about:config блокирование сетевого доступа ассоциировано с четвёртым уровнем изоляции в параметре security.sandbox.content.level.&lt;br&gt;&lt;br&gt;&lt;br&gt;Sandbox-изоляция значительно усложняет эксплуатацию уязвимостей в web-движке и вынуждает для проведения атаки на систему применять более сложные комбинации, охватывающие несколько уязвим</description>

<item>
    <title>Улучшение sandbox-изоляции в Firefox (Аноним)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/114297.html#57</link>
    <pubDate>Tue, 15 May 2018 06:33:29 GMT</pubDate>
    <description>&amp;gt; Ну, блин, извини, линуксный кернель изначально не был заточен на то чтобы &lt;br&gt;&amp;gt; быть НАСТОЛЬКО многопользовательским. Поэтому без багов по первости все-же не обойдется. &lt;br&gt;&amp;gt; Это уж увы.&lt;br&gt;&lt;br&gt;Уважаемый гуру, подскажите пожалуйста, какой другой &quot;кернель&quot; &quot;был заточен на то чтобы быть НАСТОЛЬКО многопользовательским&quot;? И, желательно, под более-менее свободной лицензией.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Улучшение sandbox-изоляции в Firefox (Аноним)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/114297.html#56</link>
    <pubDate>Mon, 14 May 2018 17:29:27 GMT</pubDate>
    <description>&amp;gt; но иногда он, внезапно, обратно есть ;-) &lt;br&gt;&lt;br&gt;При том основы этого бардака заложили как ни странно древние юниксы и POSIX. А вот в линухе с его capabilities - даже если я кому-то и дам CAP_NET_ADMIN, сеть он конечно перекорежить сможет, но вот например в блочный девайс записать как настоящий рут - да сейчас.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Улучшение sandbox-изоляции в Firefox (Аноним)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/114297.html#55</link>
    <pubDate>Mon, 14 May 2018 17:27:39 GMT</pubDate>
    <description>&amp;gt; Дырявый этот ваш User Namespaces. Был включён раньше, но когда там стали &lt;br&gt;&amp;gt; пачками находить уязвимости, выключили до лучших времен.&lt;br&gt;&lt;br&gt;Ну, блин, извини, линуксный кернель изначально не был заточен на то чтобы быть НАСТОЛЬКО многопользовательским. Поэтому без багов по первости все-же не обойдется. Это уж увы.&lt;br&gt;</description>
</item>

<item>
    <title>Улучшение sandbox-изоляции в Firefox (Аноним)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/114297.html#54</link>
    <pubDate>Mon, 14 May 2018 17:21:24 GMT</pubDate>
    <description>&amp;gt; user namespaces - это не детали, это мертвый технологический тупик, &lt;br&gt;&lt;br&gt;На уровне технологий и реализации никаких фатальных провалов которые бы меня коробили я на самом деле не вижу. А то что к изначально не предназначенному для таких развлекух кернелу оно прикручивается сложно и с дурными проблемами - понимаемо. Но, знаешь, &quot;with enough thrust, pigs fly just fine&quot;. Собственно главная заслуга Торвальдса - thrust.&lt;br&gt;&lt;br&gt;&amp;gt; в котором линукс по уши увяз.&lt;br&gt;&lt;br&gt;Рассусоливания о том как могло бы быть, сидючи с голым задом не возбуждают. Проприетарные системы - где-то там, не у меня. Мне они бесполезны. И какие практически значимые варианты остаются?&lt;br&gt;&lt;br&gt;&amp;gt; ТАК это делать больше никто и нигде не будет, поскольку насмотрелись.&lt;br&gt;&lt;br&gt;Как-то так говорили про x86 разработчики правильных высокопарных железок. И большинства этих железок с нами (уже) нет, а зачастую и фирм их сделавших. Даже у интеля был совершенно донкихотский проект, задолго до итаника. Но невзрачный 386, запасной вариант для отмахивания от конкурентов на время стро</description>
</item>

<item>
    <title>Улучшение sandbox-изоляции в Firefox (Аноним)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/114297.html#53</link>
    <pubDate>Mon, 14 May 2018 16:44:58 GMT</pubDate>
    <description>&amp;gt; просмотрщиков, благодаря песочнице. Коли не в теме - не надо вякать. &lt;br&gt;&lt;br&gt;Спасиб, я видел образчик такой JS-безопасности - клево оно харды сканило, наплевав на рассказы про &quot;безопасность&quot;. Кроссплатформенно. Извини но настолько грубой нестыковки наблюдаемых реалий и заявлений разработчиков в вопросах безопасности достаточно и 1 раз для переоценки ситуации.&lt;br&gt;</description>
</item>

<item>
    <title>Улучшение sandbox-изоляции в Firefox (Аноним)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/114297.html#52</link>
    <pubDate>Mon, 14 May 2018 16:01:31 GMT</pubDate>
    <description>За что вам респект и уважуха в отличии от покусанных блохастым ногоедом.&lt;br&gt;</description>
</item>

<item>
    <title>Улучшение sandbox-изоляции в Firefox (Ан)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/114297.html#51</link>
    <pubDate>Mon, 14 May 2018 08:59:27 GMT</pubDate>
    <description>Если юзать firejail, то доступна только папка загрузки и собствнные папки фокса из коробки.&lt;br&gt;Доки из фокса напрямую не открываются в либре - это минус.&lt;br&gt;Очевидно, никакой втроенной изоляции нет. &lt;br&gt;</description>
</item>

<item>
    <title>Улучшение sandbox-изоляции в Firefox (Hdddd)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/114297.html#50</link>
    <pubDate>Mon, 14 May 2018 08:18:31 GMT</pubDate>
    <description>&amp;gt; Помимо ограничения сети в прошлых выпусках Firefox также была применена изоляция доступа к файловой системе (используется chroot в пустой каталог)&lt;br&gt;&lt;br&gt;Вопрос знатокам: а как тогда я могу сохранять или аплоадить файлы, ведь я должен увидеть пустой каталог при открытии соотв. диалогового окна?&lt;br&gt;</description>
</item>

<item>
    <title>Улучшение sandbox-изоляции в Firefox (КО)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/114297.html#49</link>
    <pubDate>Mon, 14 May 2018 06:26:29 GMT</pubDate>
    <description>Он не внезапно, он закономерно.&lt;br&gt;Ядро это, что-то типа творчества Франкенштейна. И одни части, ради которых это задумывалось, в курсе концепции &quot;царь то не настоящий&quot;. А авторы других об этом никогда и не задумывались. Пока все не прошерстить и не переписать, так и будет.&lt;br&gt;</description>
</item>

</channel>
</rss>
