Профиль: Аноним (вход | регистрация) неRU opennet.me  
The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



"Выпуск Bubblewrap 0.12, прослойки для создания изолированных окружений "
Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Изначальное сообщение [ Отслеживать ]

"Выпуск Bubblewrap 0.12, прослойки для создания изолированных окружений "  +/
Сообщение от opennews (??), 27-Авг-26, 12:03 
Опубликована новая версия инструментария для организации работы изолированных окружений Bubblewrap 0.12, используемого для ограничения отдельных приложений непривилегированных пользователей. На практике Bubblewrap применяется проектом Flatpak в качестве прослойки для изоляции запускаемых из пакетов приложений. Для изоляции используются традиционные для Linux технологии контейнерной виртуализации, основанные на использовании cgroups, пространств имён (namespaces), Seccomp и SELinux.  Код проекта написан на языке Си и распространяется под лицензией  LGPLv2.1+...

Подробнее: https://www.opennet.dev/opennews/art.shtml?num=66151

Ответить | Правка | Cообщить модератору

Оглавление

Сообщения [Сортировка по времени | RSS]


1. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от Аноним (1), 27-Авг-26, 12:03 
Как оно в сравнении с syd? Там всё-таки раст.
Ответить | Правка | Наверх | Cообщить модератору

2. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  –6 +/
Сообщение от Аноним (2), 27-Авг-26, 12:06 
Работает, в отличие от фряшных джейлов. Только не говорите мне, что я что-то не так настраиваю. У меня опыт поболее имеется.
Ответить | Правка | Наверх | Cообщить модератору

3. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +3 +/
Сообщение от Аноним (1), 27-Авг-26, 12:10 
Вопрос был не о неймспейсах, понятно, что они работают. Хотя, можешь рассказать подробности о фряхе, можешь заодно о солярке поговорить. Что именно не работает? Почему у всех работает, а у тебя нет.
Ответить | Правка | Наверх | Cообщить модератору

5. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +3 +/
Сообщение от Эксперт (?), 27-Авг-26, 12:31 
Skill Issue
Ответить | Правка | К родителю #2 | Наверх | Cообщить модератору

9. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +2 +/
Сообщение от aname (ok), 27-Авг-26, 14:11 
> У меня опыт поболее имеется.

Ясно, большой опыт делания криво, да ещё и без прогресса исцеления.

Это судьба.

Ответить | Правка | К родителю #2 | Наверх | Cообщить модератору

20. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +1 +/
Сообщение от Ivan_83 (ok), 27-Авг-26, 17:00 
Фряшный джейлы для начинающих и средних одминов, чего там может не работать?)
Ответить | Правка | К родителю #2 | Наверх | Cообщить модератору

22. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от Норм (?), 27-Авг-26, 18:07 
docker compose ошибку выдает 🫠
Ответить | Правка | Наверх | Cообщить модератору

24. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от Ivan_83 (ok), 27-Авг-26, 18:11 
А вы с какого мануала копипастили команду?)
Ответить | Правка | Наверх | Cообщить модератору

7. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +1 +/
Сообщение от Аноним (7), 27-Авг-26, 13:25 
Работает.
Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору

4. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +2 +/
Сообщение от Xasd1 (?), 27-Авг-26, 12:18 
знаем, пользуемся…

ГОДНОТА!

Ответить | Правка | Наверх | Cообщить модератору

6. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +1 +/
Сообщение от Аноним (6), 27-Авг-26, 12:41 
А нет ли где ни будь, расписаного по shell командам, что оно делает?
Ответить | Правка | Наверх | Cообщить модератору

8. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от Аноним (8), 27-Авг-26, 13:39 
в каком смысле "делает"
man bwrap  # не?
Ответить | Правка | Наверх | Cообщить модератору

11. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от Аноним (6), 27-Авг-26, 14:44 
В смысле - как при помощи shell скрипта огородить зпускаемое приложение, так же как это делает bwrap.
Ответить | Правка | Наверх | Cообщить модератору

17. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +2 +/
Сообщение от _ (??), 27-Авг-26, 16:49 
В стародавние времена, когда ещё даже ЫЫ-шек не было, староверы говаривали: "кури сырки сынок!"
Современная наука не может расшифровать секретную мудрость этой фразы :)
Ответить | Правка | Наверх | Cообщить модератору

25. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от Аноним (25), 27-Авг-26, 18:31 
Шел скриптом не огородишь!

Вопрос доверия к groups, namespaces, LSM с SELinux.

Использую ядро от grsecurity  с их изоляцией chroot.  Тогда для жёсткой изоляции можно использовать команду:

    setpriv --опции ... chroot --опции ...

setpriv и chroot надо курить маны. Изоляцию даст не меньше чем самые продвинутые контейнеры! И все стандартными утилитами.

Ответить | Правка | К родителю #11 | Наверх | Cообщить модератору

26. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от Аноним (25), 27-Авг-26, 18:43 
Только ядром OS можно достичь сильную изоляцию процеса. У кого нет доверия к стандартным средствам, могут использовать альтернативу:

https://en.wikibooks.org/wiki/Grsecurity/Appendix/Grsecurity...

Ответить | Правка | Наверх | Cообщить модератору

40. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от Аноним (40), 28-Авг-26, 08:32 
https://wiki.gentoo.org/wiki/Chrooting_proxy_services
Ответить | Правка | К родителю #25 | Наверх | Cообщить модератору

12. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от name (??), 27-Авг-26, 15:24 
Есть лёгкий bubblejail.
Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору

31. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от GNU Overlord (ok), 27-Авг-26, 22:36 
На питоне? Легкий?
Ответить | Правка | Наверх | Cообщить модератору

34. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от Аноним (1), 28-Авг-26, 00:00 
Всё верно.
Ответить | Правка | Наверх | Cообщить модератору

43. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от Аноним (43), 28-Авг-26, 09:12 
Лёгкий для написания. О лёгкости для использования речи не было.
Ответить | Правка | К родителю #31 | Наверх | Cообщить модератору

37. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от Аноним (37), 28-Авг-26, 04:07 
Оно делает unshare, но сам по себе с голым unshare это очень муторно.
Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору

10. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  –2 +/
Сообщение от Аноним (10), 27-Авг-26, 14:35 
Сабж лишь создает ощущение какой-то защиты. По сути это костыль с постоянной необходимостью его докручивать. И первая же ошибка сводит его пользу на нет - утечка данных происходит, дальше можно куковать.

Нужно, чтобы ограничения исходили от самого системного API. Но это требует пересмотра всей архитектуры POSIX, чего, конечно, не будет.

Поэтому - либо запускать софт в виртуалке, либо на отдельном ПК, не имеющего связи с интернетом, либо отрубать интернет руками на время работы сомнительного софта.

Ответить | Правка | Наверх | Cообщить модератору

21. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +1 +/
Сообщение от Ivan_83 (ok), 27-Авг-26, 17:03 
Не понятно о чём вы вообще толкуете.
Системный API как раз изначально имел разграничения по UID/GID, к этому сверху ещё неймспейсы накрутили.

Потом не ясно от чего вам нужна защита.
Конкретно это должно защищать систему от всяких разрушительных действий приложения.


> Поэтому - либо запускать софт в виртуалке, либо на отдельном ПК, не имеющего связи с интернетом, либо отрубать интернет руками на время работы сомнительного софта.

Это уже перебор, вам стоит читать специальную литературу по ИБ чтобы отделить мух от котлет.

Ответить | Правка | Наверх | Cообщить модератору

29. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от Аноним (10), 27-Авг-26, 21:09 
Ну да, запускаешь проприетарную игру или лаунчер, а она лезет в твой хомяк за документами, шарится в них. Хотя, по идее, должна быть ограничена только собственным каталогом, а выходить из него - только получив разрешение от пользователя. Помнится, Epic Launcher под виндой на этом ловили, а скоро его и на Linux обещали портировать.

Или ты предлагаешь на каждую проприетарную софтину заводить своего системного юзера со своим хомяком?

Ответить | Правка | Наверх | Cообщить модератору

30. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  –1 +/
Сообщение от Ivan_83 (ok), 27-Авг-26, 22:08 
А зачем?
Изоляции на уровне ФС вполне достаточно от такого.
Ответить | Правка | Наверх | Cообщить модератору

32. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  –1 +/
Сообщение от Аноним (10), 27-Авг-26, 22:56 
Расскажи, как это сделать? Надеюсь, не требует ковыряния в конфигах и обширного уровня знаний о администрировании линуксов? Пара одноэтажных команд в консоли допустима. Если это не так, то как я говорил - не решение, как и сабж.
Ответить | Правка | Наверх | Cообщить модератору

36. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от Ivan_83 (ok), 28-Авг-26, 02:10 
Вы хотите решение но не хотите ничего делать - не оригинально :)

Я для себя на фре решил проблему шелл скриптом+конфигом к нему под каждый нужный апп.

Ответить | Правка | Наверх | Cообщить модератору

41. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от Аноним (10), 28-Авг-26, 08:43 
Есть системы, которые позволяют ничего не делать. И я говорю о том, что на их фоне нынешнее положение вещей в линуксе - набор костылей. Странно, что вы с этим стали спорить.
Ответить | Правка | Наверх | Cообщить модератору

44. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от Аноним (43), 28-Авг-26, 09:23 
Например, ты создаёшь отдельного пользователя для запуска под ним проприетарных игорей. Да, из основного профиля придётся выходить. Это плата за простоту.
Ответить | Правка | К родителю #32 | Наверх | Cообщить модератору

45. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от Аноним (10), 28-Авг-26, 09:26 
Он всё равно будет иметь доступ к файлам за пределами своего хомяка. Не вариант.
Ответить | Правка | Наверх | Cообщить модератору

23. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  –2 +/
Сообщение от Норм (?), 27-Авг-26, 18:09 
Пупырка не средсиво обеспечения безопасности. Как и дыркер например.
Ответить | Правка | К родителю #10 | Наверх | Cообщить модератору

33. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от GNU Overlord (ok), 27-Авг-26, 23:26 
Они и и не обеспечивают.

Обеспечивают пространства имен ядра и seccomp. Ну, а то что ядро дырявое, это уже другой вопрос.

Ответить | Правка | Наверх | Cообщить модератору

35. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  –2 +/
Сообщение от Советский Человек (?), 28-Авг-26, 01:34 
Полностью соглашусь и дополню от себя - микроядерный подход с полным пересмотром POSIX и архитектуры и FHS позволил бы создать адекватное разграничение, да и от самого понятия root. Да, без легаси. Зато по-нормальному и даст толчок к развитию. А так пока любая подобная вещь - костыль на костыле.
Ответить | Правка | К родителю #10 | Наверх | Cообщить модератору

42. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от Аноним (40), 28-Авг-26, 08:50 
Давай тестить Hardened chroot, jail и варианты контейнерной изоляции.

Пример настройки Hardened chroot и запуска в нем приложения:

1. Настройка ядра Linux:
https://en.wikibooks.org/wiki/Grsecurity/Appendix/Grsecurity...

2. Создание chroot окружения:
https://wiki.gentoo.org/wiki/Chrooting_proxy_services

3. Запуск приложения:
    setpriv --опции ... chroot --опции ...


Hardened chroot будет в топе и проиграет только виртуализации. А все ваши новомодные контейнеры - дырявы.

Ответить | Правка | К родителю #10 | Наверх | Cообщить модератору

13. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  –2 +/
Сообщение от Аноним (13), 27-Авг-26, 16:08 
> ...для ограничения отдельных приложений непривилегированных пользователей.
> ..."user namespace" теперь обязательно.

Мда... Нет слов просто.

Ответить | Правка | Наверх | Cообщить модератору

14. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от Syndrome (ok), 27-Авг-26, 16:30 
Необходимость включать «user namespaces» умножает на ноль всю пользу этой программы. Я заморожу себе версию пакета на «0.11.2».
Ответить | Правка | Наверх | Cообщить модератору

15. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +3 +/
Сообщение от Ivan_83 (ok), 27-Авг-26, 16:41 
На фре есть моё: https://github.com/rozhuk-im/chroot_env
Ответить | Правка | Наверх | Cообщить модератору

18. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от _ (??), 27-Авг-26, 16:52 
Портани на линукс! :)
Ответить | Правка | Наверх | Cообщить модератору

19. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от Ivan_83 (ok), 27-Авг-26, 16:58 
А зачем?)
Кроме того там половина завязана на pkg, а у линуксов куча разных штук на замену.
Вот часть которая собирает зависимые либы для бинарника - она интересна может быть, но в линухе скорее всего тоже какие то отдельные утилиты и возможно не одна.

И в этом плане у меня лучше сделано - я не монтирую ничего не нужного, для простых приложений будет создано почти пустое окружение где только самое необходимое для запуска.
Просто так у меня /usr со всем барахлом не пробрасывается.

Ответить | Правка | Наверх | Cообщить модератору

38. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от _ (??), 28-Авг-26, 05:25 
> А зачем?)

Ну очевидная "шутка йумора"(С) жи :) Ну ты чего такой серьёзный то?

Ответить | Правка | Наверх | Cообщить модератору

39. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от Аноним (40), 28-Авг-26, 08:31 
Делал похожее на Hardened Gentoo

Лет 20 назад в Gentoo создание chroot было штатной фичей. Можно было просто выполнить:

    emerge --configure net-dns/bind

И получить chroot окружение. Потом эту функцию с ebuild-ов выпили.

Спустя лет 10 попытался ее вернуть назад:

https://www.opennet.dev/openforum/vsluhforumID3/141164.html#25
https://www.opennet.dev/openforum/vsluhforumID3/141164.html#26
https://wiki.gentoo.org/wiki/Chrooting_proxy_services

Ответить | Правка | К родителю #15 | Наверх | Cообщить модератору

27. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от 14yoexpert (?), 27-Авг-26, 18:49 
До сих пор не может в банальную задачу  «запустить бинарник с списком выданных ему сетевых интерфейсов и dns записей» без цирка с грустными клоунами
Ответить | Правка | Наверх | Cообщить модератору

28. "Выпуск Bubblewrap 0.12, прослойки для создания изолированных..."  +/
Сообщение от Zenitur (ok), 27-Авг-26, 19:45 
> Прекращена поддержка сборки в форме исполняемого файла, получающего дополнительные привилегии при помощи флага suid root. Наличие в системе поддержки "user namespace" теперь обязательно.

Фигово. У меня есть user namespace, но почему-то не работает. Поэтому юзаю suid.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2026 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру