<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Google развивает вариант системы изоляции приложений Capsicu...</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/92139.html</link>
    <description>Компания Google опубликовала (https://github.com/google/capsicum-linux) свои наработки по портированию фреймворка  Capsicum (http://www.cl.cam.ac.uk/research/security/capsicum/) для ядра Linux. Работа основана на коде Capsicum из состава FreeBSD 9 и начальной реализации для Linux, развиваемой (http://git.chromium.org/gitweb/?p=chromiumos/third_party/kernel-capsicum.git;a=shortlog;h=refs/heads/capsicum) в прошлом году Маредидом Люффом (Meredydd Luff). Вариант Capsicum от Google базируется на ядре Linux 3.11, оформлен в виде  LSM-модуля (Linux Security Module) и поддерживает работу на системах x86_64 или в user-mode Linux.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Capsicum представляет собой фреймворк для организации изолированного выполнения приложений и ограничения использования приложениями определённых функций. Capsicum расширяет POSIX API и предоставляет несколько новых системных примитивов, нацеленных на поддержку модели безопасности через управление возможностями объектов (&quot;object-capability&quot;) для Unix-систем. Capsicum нацелен на дополнени</description>

<item>
    <title>Google развивает вариант системы изоляции приложений Capsicu... (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/92139.html#44</link>
    <pubDate>Mon, 30 Jun 2014 18:01:00 GMT</pubDate>
    <description>seccomp filter http://www.opennet.ru/opennews/art.shtml?num=34387 уже есть и почти тоже самое.&lt;br&gt;</description>
</item>

<item>
    <title>Google развивает вариант системы изоляции приложений Capsicu... (Kibab)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/92139.html#42</link>
    <pubDate>Tue, 15 Oct 2013 16:32:20 GMT</pubDate>
    <description>нет, например, чтобы на сокете нельзя было сделать bind, а только connect, нельзя было сделать write(), а только read(). или, например, запретить fchmod на дескриптор.&lt;br&gt;</description>
</item>

<item>
    <title>Google развивает вариант системы изоляции приложений Capsicu... (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/92139.html#41</link>
    <pubDate>Mon, 14 Oct 2013 20:41:00 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Где в словах &quot;И так capabilities почти никто не использует.&quot; про простую &lt;br&gt;&amp;gt;&amp;gt; резку на контейнеры?&lt;br&gt;&amp;gt; вон оно чё &lt;br&gt;&amp;gt; my bad &lt;br&gt;&lt;br&gt;Согласен, урезание контекста (второго уровня цитирования) немного запутывает :)&lt;br&gt;</description>
</item>

<item>
    <title>Google развивает вариант системы изоляции приложений Capsicu... (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/92139.html#40</link>
    <pubDate>Mon, 14 Oct 2013 20:39:45 GMT</pubDate>
    <description>Нам - это широкой общественности. Не только мне интересно узнать, как гентушники превращаются в идЭйных убантуводов.&lt;br&gt;</description>
</item>

<item>
    <title>Google развивает вариант системы изоляции приложений Capsicu... (ананим)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/92139.html#39</link>
    <pubDate>Mon, 14 Oct 2013 14:28:36 GMT</pubDate>
    <description>Вам? Т.е. ты такой таббаки, а где-то там за тобой шерканчики толпой стоят? :D&lt;br&gt;</description>
</item>

<item>
    <title>Google развивает вариант системы изоляции приложений Capsicu... (тень_pavel_simple)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/92139.html#38</link>
    <pubDate>Mon, 14 Oct 2013 13:54:47 GMT</pubDate>
    <description>&amp;gt; Где в словах &quot;И так capabilities почти никто не использует.&quot; про простую &lt;br&gt;&amp;gt; резку на контейнеры?&lt;br&gt;&lt;br&gt;вон оно чё&lt;br&gt;&lt;br&gt;my bad&lt;br&gt;</description>
</item>

<item>
    <title>Google развивает вариант системы изоляции приложений Capsicu... (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/92139.html#37</link>
    <pubDate>Mon, 14 Oct 2013 13:42:47 GMT</pubDate>
    <description>Где в словах &quot;И так capabilities почти никто не использует.&quot; про простую резку на контейнеры?&lt;br&gt;</description>
</item>

<item>
    <title>Google развивает вариант системы изоляции приложений Capsicu... (тень_pavel_simple)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/92139.html#36</link>
    <pubDate>Mon, 14 Oct 2013 13:04:08 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Поэтому желающих пользоваться федорой не сильно много. Гемора с selinux много а &lt;br&gt;&amp;gt;&amp;gt; результат не хуже можно достичь например простой резкой на контейнеры.&lt;br&gt;&amp;gt; Типичный борец с федорой даже не знает о разнице между SELinux и &lt;br&gt;&amp;gt; POSIX capabilities.&lt;br&gt;&amp;gt; Шикрано :) &lt;br&gt;&lt;br&gt;сам бы читать научился -- где в словах &quot;простой резкой на контейнеры&quot; увидел POSIX capabilities&lt;br&gt;</description>
</item>

<item>
    <title>Google развивает вариант системы изоляции приложений Capsicu... (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/92139.html#35</link>
    <pubDate>Mon, 14 Oct 2013 13:02:17 GMT</pubDate>
    <description>&amp;gt; Внезапно - существуют программы, которые сами дропают рут-привилегии и сами чрутаются в &lt;br&gt;&amp;gt; свой рабочий каталог. Они по-Вашему тоже провальные?&lt;br&gt;&lt;br&gt;Нет. Провальна идея заставить разработчиков всех программ так делать.&lt;br&gt;</description>
</item>

</channel>
</rss>
