<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Обновление системы изоляции приложений Firejail 0.9.42</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/109068.html</link>
    <description>Состоялся (https://firejail.wordpress.com/) релиз проекта Firejail 0.9.42 (https://firejail.wordpress.com/), в рамках которого развивается система для изолированного выполнения графических, консольных и серверных приложений. Применение Firejail  позволяет минимизировать риск компрометации основной системы при запуске не заслуживающих доверия или потенциально уязвимых программ. Для изоляции в Firejail  &lt;br&gt;используется (https://firejail.wordpress.com/features-3/) механизм пространств имён (namespaces),  AppArmor и фильтрация системных вызовов (seccomp-bpf) в Linux. После запуска программа и все её дочерние процессы используют отдельные представления ресурсов ядра, таких как сетевой стек, таблица процессов и точки монтирования. Зависимые между собой приложения можно объединять в один общий sandbox. Программа написана на языке Си, распространяется (https://github.com/netblue30/firejail) под лицензией GPLv2 и может работать в любом дистрибутиве Linux с ядром старше 3.0. Готовые пакеты с Firejail подготовлены (https</description>

<item>
    <title>Обновление системы изоляции приложений Firejail 0.9.42 (stalkerdroad)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/109068.html#76</link>
    <pubDate>Wed, 14 Sep 2016 12:34:05 GMT</pubDate>
    <description>Нет. Клоном Sandboxie является Mbox.&lt;br&gt;</description>
</item>

<item>
    <title>Обновление системы изоляции приложений Firejail 0.9.42 (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/109068.html#75</link>
    <pubDate>Tue, 13 Sep 2016 22:34:05 GMT</pubDate>
    <description>&amp;gt; Не для всех приложений есть правила. И если правила нет она ругается. &lt;br&gt;&lt;br&gt;Запускает с дефолтными. Они менее эффективны, потому и ворчит. &lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Обновление системы изоляции приложений Firejail 0.9.42 (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/109068.html#74</link>
    <pubDate>Tue, 13 Sep 2016 12:40:05 GMT</pubDate>
    <description>&amp;gt; не, это херня какая-то. предполагаю - что вредная.&lt;br&gt;&amp;gt; jail - тот как-то чудом обходится без apparmor, без seccomp и прочей &lt;br&gt;&amp;gt; неведомой бни, правила к которой пишешь не ты, проверять не просрано &lt;br&gt;&amp;gt; ли что - заманаешься, а результат совершенно неясный.&lt;br&gt;&lt;br&gt;бня неведома только для бсдшников которые слаще морковки ничего не ели. сабж отличная программа использующая фичи современных линуксов, за счет готовых правил - пользоваться просто и удобно. seccomp всего-лишь фильтр системных вызовов, наподобие pledge из openbsd. позволяет отпилить программам явно лишние системные вызовы. а если jails так не умеет - тем хуже для него.&lt;br&gt;</description>
</item>

<item>
    <title>Обновление системы изоляции приложений Firejail 0.9.42 (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/109068.html#73</link>
    <pubDate>Tue, 13 Sep 2016 03:54:06 GMT</pubDate>
    <description>&amp;gt; Если правил нет - применяются дефолтные, годная программа.&lt;br&gt;&lt;br&gt;Не для всех приложений есть правила. И если правила нет она ругается.&lt;br&gt;</description>
</item>

<item>
    <title>Обновление системы изоляции приложений Firejail 0.9.42 (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/109068.html#71</link>
    <pubDate>Tue, 13 Sep 2016 03:46:47 GMT</pubDate>
    <description>&amp;gt; Вообще, на самом деле, не факт, что это сработает&lt;br&gt;&lt;br&gt;Я проверил - работает всё по часам.&lt;br&gt;ПыСы: Оратор ниже дело говорит. Лучше firejail это делать и не парить себе мозг, однако с правами группы + iptable тоже способ.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Обновление системы изоляции приложений Firejail 0.9.42 (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/109068.html#70</link>
    <pubDate>Tue, 13 Sep 2016 03:45:41 GMT</pubDate>
    <description>&amp;gt; Не очень удобный подход, т.к. не влияет на таблицу маршрутизации и может создавать лаги.&lt;br&gt;&lt;br&gt;Соглашусь, однако это тоже способ.&lt;br&gt;</description>
</item>

<item>
    <title>Обновление системы изоляции приложений Firejail 0.9.42 (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/109068.html#69</link>
    <pubDate>Tue, 13 Sep 2016 03:17:32 GMT</pubDate>
    <description>Хорошие tips&amp;tricks по systemd. Можно узнать что:&lt;br&gt;1) Кто-то сделал переключение пользователей нормально, а не как обычно.&lt;br&gt;2) Можно управлять сеансами логично, а как привыкли.&lt;br&gt;3) Ротация логов может не требовать костылей и настроек в трех местах.&lt;br&gt;4) В системд можно настроить защиту системных дир и home от поползновений программ всего парой директив.&lt;br&gt;5) systemd умеет в provisioning. Там есть first boot и factory reset и теперь это не надо велосипедить самим.&lt;br&gt;&lt;br&gt;А еще сайтом владеет Капитан Очевидность. К августу 2016 Капитан заметил что host может делать с guest все что пожелает. Правда не понятно чем тут системд виноват, vzctl виноват не меньше, а теоретически так можно даже с полным виртуализатором, хоть и сложнее.&lt;br&gt;</description>
</item>

<item>
    <title>Обновление системы изоляции приложений Firejail 0.9.42 (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/109068.html#68</link>
    <pubDate>Tue, 13 Sep 2016 00:45:45 GMT</pubDate>
    <description>&amp;gt; Освободим приложения от гнёта изоляции!&lt;br&gt;&lt;br&gt;Отличная идея. Давай рутовый доступ к своему компу.&lt;br&gt;</description>
</item>

<item>
    <title>Обновление системы изоляции приложений Firejail 0.9.42 (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/109068.html#67</link>
    <pubDate>Tue, 13 Sep 2016 00:32:07 GMT</pubDate>
    <description>&amp;gt; А что мешает читать исходники? Я вот перед тем как пользоваться новой &lt;br&gt;&amp;gt; программой всегда читаю исходники.&lt;br&gt;&lt;br&gt;заведомое вранье - ты даже исходники ядра ос не сможешь прочитать&lt;br&gt;</description>
</item>

</channel>
</rss>
