| |
| 2.2, Аноним (2), 12:06, 27/08/2026 [^] [^^] [^^^] [ответить]
| –6 +/– |
Работает, в отличие от фряшных джейлов. Только не говорите мне, что я что-то не так настраиваю. У меня опыт поболее имеется.
| | |
| |
| 3.3, Аноним (1), 12:10, 27/08/2026 [^] [^^] [^^^] [ответить]
| +3 +/– |
Вопрос был не о неймспейсах, понятно, что они работают. Хотя, можешь рассказать подробности о фряхе, можешь заодно о солярке поговорить. Что именно не работает? Почему у всех работает, а у тебя нет.
| | |
| 3.9, aname (ok), 14:11, 27/08/2026 [^] [^^] [^^^] [ответить]
| +2 +/– |
> У меня опыт поболее имеется.
Ясно, большой опыт делания криво, да ещё и без прогресса исцеления.
Это судьба.
| | |
| 3.20, Ivan_83 (ok), 17:00, 27/08/2026 [^] [^^] [^^^] [ответить]
| +1 +/– |
Фряшный джейлы для начинающих и средних одминов, чего там может не работать?)
| | |
|
|
| 1.6, Аноним (6), 12:41, 27/08/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +1 +/– |
А нет ли где ни будь, расписаного по shell командам, что оно делает?
| | |
| |
| |
| 3.11, Аноним (6), 14:44, 27/08/2026 [^] [^^] [^^^] [ответить]
| +/– |
В смысле - как при помощи shell скрипта огородить зпускаемое приложение, так же как это делает bwrap.
| | |
| |
| 4.17, _ (??), 16:49, 27/08/2026 [^] [^^] [^^^] [ответить]
| +2 +/– |
В стародавние времена, когда ещё даже ЫЫ-шек не было, староверы говаривали: "кури сырки сынок!"
Современная наука не может расшифровать секретную мудрость этой фразы :)
| | |
| 4.25, Аноним (25), 18:31, 27/08/2026 [^] [^^] [^^^] [ответить]
| +/– | |
Шел скриптом не огородишь!
Вопрос доверия к groups, namespaces, LSM с SELinux.
Использую ядро от grsecurity с их изоляцией chroot. Тогда для жёсткой изоляции можно использовать команду:
setpriv --опции ... chroot --опции ...
setpriv и chroot надо курить маны. Изоляцию даст не меньше чем самые продвинутые контейнеры! И все стандартными утилитами.
| | |
|
|
| |
| |
| 4.43, Аноним (43), 09:12, 28/08/2026 [^] [^^] [^^^] [ответить]
| +/– |
Лёгкий для написания. О лёгкости для использования речи не было.
| | |
|
|
| 2.37, Аноним (37), 04:07, 28/08/2026 [^] [^^] [^^^] [ответить]
| +/– |
Оно делает unshare, но сам по себе с голым unshare это очень муторно.
| | |
|
| 1.10, Аноним (10), 14:35, 27/08/2026 [ответить] [﹢﹢﹢] [ · · · ]
| –2 +/– | |
Сабж лишь создает ощущение какой-то защиты. По сути это костыль с постоянной необходимостью его докручивать. И первая же ошибка сводит его пользу на нет - утечка данных происходит, дальше можно куковать.
Нужно, чтобы ограничения исходили от самого системного API. Но это требует пересмотра всей архитектуры POSIX, чего, конечно, не будет.
Поэтому - либо запускать софт в виртуалке, либо на отдельном ПК, не имеющего связи с интернетом, либо отрубать интернет руками на время работы сомнительного софта.
| | |
| |
| 2.21, Ivan_83 (ok), 17:03, 27/08/2026 [^] [^^] [^^^] [ответить]
| +1 +/– |
Не понятно о чём вы вообще толкуете.
Системный API как раз изначально имел разграничения по UID/GID, к этому сверху ещё неймспейсы накрутили.
Потом не ясно от чего вам нужна защита.
Конкретно это должно защищать систему от всяких разрушительных действий приложения.
> Поэтому - либо запускать софт в виртуалке, либо на отдельном ПК, не имеющего связи с интернетом, либо отрубать интернет руками на время работы сомнительного софта.
Это уже перебор, вам стоит читать специальную литературу по ИБ чтобы отделить мух от котлет.
| | |
| |
| 3.29, Аноним (10), 21:09, 27/08/2026 [^] [^^] [^^^] [ответить]
| +/– | |
Ну да, запускаешь проприетарную игру или лаунчер, а она лезет в твой хомяк за документами, шарится в них. Хотя, по идее, должна быть ограничена только собственным каталогом, а выходить из него - только получив разрешение от пользователя. Помнится, Epic Launcher под виндой на этом ловили, а скоро его и на Linux обещали портировать.
Или ты предлагаешь на каждую проприетарную софтину заводить своего системного юзера со своим хомяком?
| | |
| |
| |
| 5.32, Аноним (10), 22:56, 27/08/2026 [^] [^^] [^^^] [ответить]
| –1 +/– |
Расскажи, как это сделать? Надеюсь, не требует ковыряния в конфигах и обширного уровня знаний о администрировании линуксов? Пара одноэтажных команд в консоли допустима. Если это не так, то как я говорил - не решение, как и сабж.
| | |
| |
| 6.36, Ivan_83 (ok), 02:10, 28/08/2026 [^] [^^] [^^^] [ответить]
| +/– |
Вы хотите решение но не хотите ничего делать - не оригинально :)
Я для себя на фре решил проблему шелл скриптом+конфигом к нему под каждый нужный апп.
| | |
| |
| 7.41, Аноним (10), 08:43, 28/08/2026 [^] [^^] [^^^] [ответить]
| +/– |
Есть системы, которые позволяют ничего не делать. И я говорю о том, что на их фоне нынешнее положение вещей в линуксе - набор костылей. Странно, что вы с этим стали спорить.
| | |
|
| 6.44, Аноним (43), 09:23, 28/08/2026 [^] [^^] [^^^] [ответить]
| +/– |
Например, ты создаёшь отдельного пользователя для запуска под ним проприетарных игорей. Да, из основного профиля придётся выходить. Это плата за простоту.
| | |
| |
| 7.45, Аноним (10), 09:26, 28/08/2026 [^] [^^] [^^^] [ответить]
| +/– |
Он всё равно будет иметь доступ к файлам за пределами своего хомяка. Не вариант.
| | |
|
|
|
|
|
| 2.23, Норм (?), 18:09, 27/08/2026 [^] [^^] [^^^] [ответить]
| –2 +/– |
Пупырка не средсиво обеспечения безопасности. Как и дыркер например.
| | |
| |
| 3.33, GNU Overlord (ok), 23:26, 27/08/2026 [^] [^^] [^^^] [ответить]
| +/– |
Они и и не обеспечивают.
Обеспечивают пространства имен ядра и seccomp. Ну, а то что ядро дырявое, это уже другой вопрос.
| | |
|
| 2.35, Советский Человек (?), 01:34, 28/08/2026 [^] [^^] [^^^] [ответить]
| –2 +/– |
Полностью соглашусь и дополню от себя - микроядерный подход с полным пересмотром POSIX и архитектуры и FHS позволил бы создать адекватное разграничение, да и от самого понятия root. Да, без легаси. Зато по-нормальному и даст толчок к развитию. А так пока любая подобная вещь - костыль на костыле.
| | |
|
| 1.13, Аноним (13), 16:08, 27/08/2026 [ответить] [﹢﹢﹢] [ · · · ]
| –2 +/– |
> ...для ограничения отдельных приложений непривилегированных пользователей.
> ..."user namespace" теперь обязательно.
Мда... Нет слов просто.
| | |
| 1.14, Syndrome (ok), 16:30, 27/08/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
Необходимость включать «user namespaces» умножает на ноль всю пользу этой программы. Я заморожу себе версию пакета на «0.11.2».
| | |
| |
| |
| 3.19, Ivan_83 (ok), 16:58, 27/08/2026 [^] [^^] [^^^] [ответить]
| +/– |
А зачем?)
Кроме того там половина завязана на pkg, а у линуксов куча разных штук на замену.
Вот часть которая собирает зависимые либы для бинарника - она интересна может быть, но в линухе скорее всего тоже какие то отдельные утилиты и возможно не одна.
И в этом плане у меня лучше сделано - я не монтирую ничего не нужного, для простых приложений будет создано почти пустое окружение где только самое необходимое для запуска.
Просто так у меня /usr со всем барахлом не пробрасывается.
| | |
| |
| 4.38, _ (??), 05:25, 28/08/2026 [^] [^^] [^^^] [ответить]
| +/– | |
> А зачем?)
Ну очевидная "шутка йумора"(С) жи :) Ну ты чего такой серьёзный то?
| | |
|
|
|
| 1.27, 14yoexpert (?), 18:49, 27/08/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
До сих пор не может в банальную задачу «запустить бинарник с списком выданных ему сетевых интерфейсов и dns записей» без цирка с грустными клоунами
| | |
| 1.28, Zenitur (ok), 19:45, 27/08/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
> Прекращена поддержка сборки в форме исполняемого файла, получающего дополнительные привилегии при помощи флага suid root. Наличие в системе поддержки "user namespace" теперь обязательно.
Фигово. У меня есть user namespace, но почему-то не работает. Поэтому юзаю suid.
| | |
|