Профиль: Аноним (вход | регистрация) неRU opennet.me  
The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



"Выпуск Bubblewrap 0.12, прослойки для создания изолированных окружений "
Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Изначальное сообщение [ Отслеживать ]

"Выпуск Bubblewrap 0.12, прослойки для создания изолированных окружений "  +/
Сообщение от opennews (??), 27-Авг-26, 12:03 
Опубликована новая версия инструментария для организации работы изолированных окружений Bubblewrap 0.12, используемого для ограничения отдельных приложений непривилегированных пользователей. На практике Bubblewrap применяется проектом Flatpak в качестве прослойки для изоляции запускаемых из пакетов приложений. Для изоляции используются традиционные для Linux технологии контейнерной виртуализации, основанные на использовании cgroups, пространств имён (namespaces), Seccomp и SELinux.  Код проекта написан на языке Си и распространяется под лицензией  LGPLv2.1+...

Подробнее: https://www.opennet.dev/opennews/art.shtml?num=66151

Ответить | Правка | Cообщить модератору

Оглавление

Сообщения [Сортировка по ответам | RSS]

1. Сообщение от Аноним (1), 27-Авг-26, 12:03   +/
Как оно в сравнении с syd? Там всё-таки раст.
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #2, #7

2. Сообщение от Аноним (2), 27-Авг-26, 12:06   –6 +/
Работает, в отличие от фряшных джейлов. Только не говорите мне, что я что-то не так настраиваю. У меня опыт поболее имеется.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #1 Ответы: #3, #5, #9, #20

3. Сообщение от Аноним (1), 27-Авг-26, 12:10   +3 +/
Вопрос был не о неймспейсах, понятно, что они работают. Хотя, можешь рассказать подробности о фряхе, можешь заодно о солярке поговорить. Что именно не работает? Почему у всех работает, а у тебя нет.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #2

4. Сообщение от Xasd1 (?), 27-Авг-26, 12:18   +2 +/
знаем, пользуемся…

ГОДНОТА!

Ответить | Правка | Наверх | Cообщить модератору

5. Сообщение от Эксперт (?), 27-Авг-26, 12:31   +3 +/
Skill Issue
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #2

6. Сообщение от Аноним (6), 27-Авг-26, 12:41   +1 +/
А нет ли где ни будь, расписаного по shell командам, что оно делает?
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #8, #12, #37

7. Сообщение от Аноним (7), 27-Авг-26, 13:25   +1 +/
Работает.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #1

8. Сообщение от Аноним (8), 27-Авг-26, 13:39   +/
в каком смысле "делает"
man bwrap  # не?
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #6 Ответы: #11

9. Сообщение от aname (ok), 27-Авг-26, 14:11   +2 +/
> У меня опыт поболее имеется.

Ясно, большой опыт делания криво, да ещё и без прогресса исцеления.

Это судьба.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #2

10. Сообщение от Аноним (10), 27-Авг-26, 14:35   –2 +/
Сабж лишь создает ощущение какой-то защиты. По сути это костыль с постоянной необходимостью его докручивать. И первая же ошибка сводит его пользу на нет - утечка данных происходит, дальше можно куковать.

Нужно, чтобы ограничения исходили от самого системного API. Но это требует пересмотра всей архитектуры POSIX, чего, конечно, не будет.

Поэтому - либо запускать софт в виртуалке, либо на отдельном ПК, не имеющего связи с интернетом, либо отрубать интернет руками на время работы сомнительного софта.

Ответить | Правка | Наверх | Cообщить модератору
Ответы: #21, #23, #35, #42

11. Сообщение от Аноним (6), 27-Авг-26, 14:44   +/
В смысле - как при помощи shell скрипта огородить зпускаемое приложение, так же как это делает bwrap.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #8 Ответы: #17, #25

12. Сообщение от name (??), 27-Авг-26, 15:24   +/
Есть лёгкий bubblejail.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #6 Ответы: #31

13. Сообщение от Аноним (13), 27-Авг-26, 16:08   –2 +/
> ...для ограничения отдельных приложений непривилегированных пользователей.
> ..."user namespace" теперь обязательно.

Мда... Нет слов просто.

Ответить | Правка | Наверх | Cообщить модератору

14. Сообщение от Syndrome (ok), 27-Авг-26, 16:30   +/
Необходимость включать «user namespaces» умножает на ноль всю пользу этой программы. Я заморожу себе версию пакета на «0.11.2».
Ответить | Правка | Наверх | Cообщить модератору

15. Сообщение от Ivan_83 (ok), 27-Авг-26, 16:41   +3 +/
На фре есть моё: https://github.com/rozhuk-im/chroot_env
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #18, #39

17. Сообщение от _ (??), 27-Авг-26, 16:49   +2 +/
В стародавние времена, когда ещё даже ЫЫ-шек не было, староверы говаривали: "кури сырки сынок!"
Современная наука не может расшифровать секретную мудрость этой фразы :)
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #11

18. Сообщение от _ (??), 27-Авг-26, 16:52   +/
Портани на линукс! :)
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #15 Ответы: #19

19. Сообщение от Ivan_83 (ok), 27-Авг-26, 16:58   +/
А зачем?)
Кроме того там половина завязана на pkg, а у линуксов куча разных штук на замену.
Вот часть которая собирает зависимые либы для бинарника - она интересна может быть, но в линухе скорее всего тоже какие то отдельные утилиты и возможно не одна.

И в этом плане у меня лучше сделано - я не монтирую ничего не нужного, для простых приложений будет создано почти пустое окружение где только самое необходимое для запуска.
Просто так у меня /usr со всем барахлом не пробрасывается.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #18 Ответы: #38

20. Сообщение от Ivan_83 (ok), 27-Авг-26, 17:00   +1 +/
Фряшный джейлы для начинающих и средних одминов, чего там может не работать?)
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #2 Ответы: #22

21. Сообщение от Ivan_83 (ok), 27-Авг-26, 17:03   +1 +/
Не понятно о чём вы вообще толкуете.
Системный API как раз изначально имел разграничения по UID/GID, к этому сверху ещё неймспейсы накрутили.

Потом не ясно от чего вам нужна защита.
Конкретно это должно защищать систему от всяких разрушительных действий приложения.


> Поэтому - либо запускать софт в виртуалке, либо на отдельном ПК, не имеющего связи с интернетом, либо отрубать интернет руками на время работы сомнительного софта.

Это уже перебор, вам стоит читать специальную литературу по ИБ чтобы отделить мух от котлет.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #10 Ответы: #29

22. Сообщение от Норм (?), 27-Авг-26, 18:07   +/
docker compose ошибку выдает 🫠
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #20 Ответы: #24

23. Сообщение от Норм (?), 27-Авг-26, 18:09   –2 +/
Пупырка не средсиво обеспечения безопасности. Как и дыркер например.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #10 Ответы: #33

24. Сообщение от Ivan_83 (ok), 27-Авг-26, 18:11   +/
А вы с какого мануала копипастили команду?)
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #22

25. Сообщение от Аноним (25), 27-Авг-26, 18:31   +/
Шел скриптом не огородишь!

Вопрос доверия к groups, namespaces, LSM с SELinux.

Использую ядро от grsecurity  с их изоляцией chroot.  Тогда для жёсткой изоляции можно использовать команду:

    setpriv --опции ... chroot --опции ...

setpriv и chroot надо курить маны. Изоляцию даст не меньше чем самые продвинутые контейнеры! И все стандартными утилитами.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #11 Ответы: #26, #40

26. Сообщение от Аноним (25), 27-Авг-26, 18:43   +/
Только ядром OS можно достичь сильную изоляцию процеса. У кого нет доверия к стандартным средствам, могут использовать альтернативу:

https://en.wikibooks.org/wiki/Grsecurity/Appendix/Grsecurity...

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #25

27. Сообщение от 14yoexpert (?), 27-Авг-26, 18:49   +/
До сих пор не может в банальную задачу  «запустить бинарник с списком выданных ему сетевых интерфейсов и dns записей» без цирка с грустными клоунами
Ответить | Правка | Наверх | Cообщить модератору

28. Сообщение от Zenitur (ok), 27-Авг-26, 19:45   +/
> Прекращена поддержка сборки в форме исполняемого файла, получающего дополнительные привилегии при помощи флага suid root. Наличие в системе поддержки "user namespace" теперь обязательно.

Фигово. У меня есть user namespace, но почему-то не работает. Поэтому юзаю suid.

Ответить | Правка | Наверх | Cообщить модератору

29. Сообщение от Аноним (10), 27-Авг-26, 21:09   +/
Ну да, запускаешь проприетарную игру или лаунчер, а она лезет в твой хомяк за документами, шарится в них. Хотя, по идее, должна быть ограничена только собственным каталогом, а выходить из него - только получив разрешение от пользователя. Помнится, Epic Launcher под виндой на этом ловили, а скоро его и на Linux обещали портировать.

Или ты предлагаешь на каждую проприетарную софтину заводить своего системного юзера со своим хомяком?

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #21 Ответы: #30

30. Сообщение от Ivan_83 (ok), 27-Авг-26, 22:08   –1 +/
А зачем?
Изоляции на уровне ФС вполне достаточно от такого.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #29 Ответы: #32

31. Сообщение от GNU Overlord (ok), 27-Авг-26, 22:36   +/
На питоне? Легкий?
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #12 Ответы: #34, #43

32. Сообщение от Аноним (10), 27-Авг-26, 22:56   –1 +/
Расскажи, как это сделать? Надеюсь, не требует ковыряния в конфигах и обширного уровня знаний о администрировании линуксов? Пара одноэтажных команд в консоли допустима. Если это не так, то как я говорил - не решение, как и сабж.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #30 Ответы: #36, #44

33. Сообщение от GNU Overlord (ok), 27-Авг-26, 23:26   +/
Они и и не обеспечивают.

Обеспечивают пространства имен ядра и seccomp. Ну, а то что ядро дырявое, это уже другой вопрос.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #23

34. Сообщение от Аноним (1), 28-Авг-26, 00:00   +/
Всё верно.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #31

35. Сообщение от Советский Человек (?), 28-Авг-26, 01:34   –2 +/
Полностью соглашусь и дополню от себя - микроядерный подход с полным пересмотром POSIX и архитектуры и FHS позволил бы создать адекватное разграничение, да и от самого понятия root. Да, без легаси. Зато по-нормальному и даст толчок к развитию. А так пока любая подобная вещь - костыль на костыле.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #10

36. Сообщение от Ivan_83 (ok), 28-Авг-26, 02:10   +/
Вы хотите решение но не хотите ничего делать - не оригинально :)

Я для себя на фре решил проблему шелл скриптом+конфигом к нему под каждый нужный апп.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #32 Ответы: #41

37. Сообщение от Аноним (37), 28-Авг-26, 04:07   +/
Оно делает unshare, но сам по себе с голым unshare это очень муторно.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #6

38. Сообщение от _ (??), 28-Авг-26, 05:25   +/
> А зачем?)

Ну очевидная "шутка йумора"(С) жи :) Ну ты чего такой серьёзный то?

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #19

39. Сообщение от Аноним (40), 28-Авг-26, 08:31   +/
Делал похожее на Hardened Gentoo

Лет 20 назад в Gentoo создание chroot было штатной фичей. Можно было просто выполнить:

    emerge --configure net-dns/bind

И получить chroot окружение. Потом эту функцию с ebuild-ов выпили.

Спустя лет 10 попытался ее вернуть назад:

https://www.opennet.dev/openforum/vsluhforumID3/141164.html#25
https://www.opennet.dev/openforum/vsluhforumID3/141164.html#26
https://wiki.gentoo.org/wiki/Chrooting_proxy_services

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #15

40. Сообщение от Аноним (40), 28-Авг-26, 08:32   +/
https://wiki.gentoo.org/wiki/Chrooting_proxy_services
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #25

41. Сообщение от Аноним (10), 28-Авг-26, 08:43   +/
Есть системы, которые позволяют ничего не делать. И я говорю о том, что на их фоне нынешнее положение вещей в линуксе - набор костылей. Странно, что вы с этим стали спорить.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #36

42. Сообщение от Аноним (40), 28-Авг-26, 08:50   +/
Давай тестить Hardened chroot, jail и варианты контейнерной изоляции.

Пример настройки Hardened chroot и запуска в нем приложения:

1. Настройка ядра Linux:
https://en.wikibooks.org/wiki/Grsecurity/Appendix/Grsecurity...

2. Создание chroot окружения:
https://wiki.gentoo.org/wiki/Chrooting_proxy_services

3. Запуск приложения:
    setpriv --опции ... chroot --опции ...


Hardened chroot будет в топе и проиграет только виртуализации. А все ваши новомодные контейнеры - дырявы.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #10

43. Сообщение от Аноним (43), 28-Авг-26, 09:12   +/
Лёгкий для написания. О лёгкости для использования речи не было.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #31

44. Сообщение от Аноним (43), 28-Авг-26, 09:23   +/
Например, ты создаёшь отдельного пользователя для запуска под ним проприетарных игорей. Да, из основного профиля придётся выходить. Это плата за простоту.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #32 Ответы: #45

45. Сообщение от Аноним (10), 28-Авг-26, 09:26   +/
Он всё равно будет иметь доступ к файлам за пределами своего хомяка. Не вариант.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #44


Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2026 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру