<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: OpenBSD развивает Pledge, новый механизм изоляции приложений</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/105440.html</link>
    <description>Тео де Раадт (Theo de Raadt) представил (http://www.openbsd.org/papers/hackfest2015-pledge/mgp00001.html) на конференции Hackfest 2015 новый механизм изоляции системных вызовов Pledge (http://www.openbsd.org/cgi-bin/man.cgi/OpenBSD-current/man2/pledge.2?query=pledge), продолжающий развитие идей, реализованных в появившейся в OpenBSD 5.8 (https://www.opennet.ru/opennews/art.shtml?num=43156) подсистеме tame (http://www.openbsd.org/cgi-bin/man.cgi/OpenBSD-5.8/man2/tame.2?query=tame&amp;sec=2&amp;manpath=OpenBSD-5.8). Pledge уже интегрирован в ветку OpenBSD-CURRENT и будет доступен в релизе OpenBSD 5.9. В настоящее время механизмы защиты Pledge задействованы в 70&#037; утилит базовой системы, к релизу OpenBSD 5.9 планируется обеспечить полный охват всех утилит.&lt;br&gt;&lt;br&gt;&lt;br&gt;По своей сути Pledge напоминает множество других механизмов ограничения доступа к системным вызовам, таких как seccomp, capsicum и systrace, но в отличие от них разработан с оглядкой на максимальное упрощение применения. Из-за усложнений, связанных с необходимости </description>

<item>
    <title>OpenBSD развивает Pledge, новый механизм изоляции приложений (None)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/105440.html#54</link>
    <pubDate>Wed, 08 Jan 2020 10:40:45 GMT</pubDate>
    <description>Ну да, а решением всех медицинских проблем является клонирование.&lt;br&gt;Сейчас столько инструментов есть, начиная с презираемого вами резервирования диска, теневых копий, репликации, что для того, чтобы понадобилось бекап поднимать - это надо либо просрать всё, что можно, либо чтоб ракета в датацентр попала.&lt;br&gt;Ну и к тому же бекап это просто копия - которая может проэкспайриться и оказаться уничтожена - так что помимо него нужны ещё и отдельные инструменты мониторинга изменений, проверки целостности. Да и даже банального перевода в р/о данных, не подлежащих правке, типа архивов. То есть нужен инструмент, который скажет &quot;шеф всё пропало&quot; и что надо поднимать бекап (потому что пользователи могут далеко не сразу распознать, что какой-то редкоиспользуемый документ пропал).&lt;br&gt;</description>
</item>

<item>
    <title>OpenBSD развивает Pledge, новый механизм изоляции приложений (anony)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/105440.html#53</link>
    <pubDate>Thu, 14 Apr 2016 20:58:17 GMT</pubDate>
    <description>поддержка pledge() в разных языках программирования https://gist.github.com/ligurio/f6114bd1df371047dd80ea9b8a55c104&lt;br&gt;</description>
</item>

<item>
    <title>OpenBSD развивает Pledge, новый механизм изоляции приложений (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/105440.html#52</link>
    <pubDate>Tue, 29 Mar 2016 21:02:49 GMT</pubDate>
    <description>&amp;gt; А низзя еще вместо того чтобы переписывать софт простую утилитку pledge, которая &lt;br&gt;&amp;gt; выставляет заданные юзером ограничения и exec&apos;ает софт? Типа: pledge &#091;-options&#093; ./myapp &lt;br&gt;&amp;gt; &#091;-options&#093; &lt;br&gt;&lt;br&gt;Низзя. Потому что извне нельзя нормально узнать, какому процессу в какой момент какие привилегии можно порезать.&lt;br&gt;</description>
</item>

<item>
    <title>OpenBSD развивает Pledge, новый механизм изоляции приложений (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/105440.html#51</link>
    <pubDate>Sat, 14 Nov 2015 14:54:24 GMT</pubDate>
    <description>А низзя еще вместо того чтобы переписывать софт простую утилитку pledge, которая выставляет заданные юзером ограничения и exec&apos;ает софт? Типа: pledge &#091;-options&#093; ./myapp &#091;-options&#093;&lt;br&gt;</description>
</item>

<item>
    <title>OpenBSD развивает Pledge, новый механизм изоляции приложений (pkdr)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/105440.html#50</link>
    <pubDate>Thu, 12 Nov 2015 16:26:57 GMT</pubDate>
    <description>&amp;gt; Вопрос: как делать отказоустойчивость 1k серверов (с очень разным набором софта) сделать без виртуализации?&lt;br&gt;&lt;br&gt;Смотрю на ~650 OpenVZ контейнеров (а есть ещё множество сервисов, которые крутятся вне контейнеров) с очень разным набором софта и понимаю, что да, это можно сделать и без виртуализации.&lt;br&gt;Ну правда большинство контейнеров даже не в отказоустойчивом кластере - помрёт железный сервер с контейнерами, ну и фиг с ним, отряд не заметит потери бойца.&lt;br&gt;</description>
</item>

<item>
    <title>OpenBSD развивает Pledge, новый механизм изоляции приложений (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/105440.html#49</link>
    <pubDate>Thu, 12 Nov 2015 13:58:01 GMT</pubDate>
    <description>&amp;gt; Прогрессирующий нарцисизм? спасибо не надо &lt;br&gt;&lt;br&gt;Не этот, а главный. Security by bullshit :)&lt;br&gt;</description>
</item>

<item>
    <title>OpenBSD развивает Pledge, новый механизм изоляции приложений (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/105440.html#48</link>
    <pubDate>Thu, 12 Nov 2015 13:56:57 GMT</pubDate>
    <description>&amp;gt;  Зато с pledge() меньше вероятность того, что внесенные ограничения будут мешать работать с программой, так как их определяют сами разработчики, а не мейнтенер дистрибутива&lt;br&gt;&lt;br&gt;Если разработчикам не лень написать правило для pledge, почему им должно быть лень написать правила для AppArmor?&lt;br&gt;</description>
</item>

<item>
    <title>OpenBSD развивает Pledge, новый механизм изоляции приложений (cmp)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/105440.html#47</link>
    <pubDate>Thu, 12 Nov 2015 09:41:36 GMT</pubDate>
    <description>Прогрессирующий нарцисизм? спасибо не надо&lt;br&gt;</description>
</item>

<item>
    <title>OpenBSD развивает Pledge, новый механизм изоляции приложений (6ap)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/105440.html#46</link>
    <pubDate>Thu, 12 Nov 2015 07:10:49 GMT</pubDate>
    <description>Пожалуй, промолчу ...&lt;br&gt;</description>
</item>

</channel>
</rss>
