|
Вариант для распечатки |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от opennews (ok) on 17-Июл-12, 21:52 | ||
Леннарт Поттеринг (Lennart Poettering) сообщил (https://plus.google.com/115547683951727699051/posts/cb3uNFMNUyK) о реализации поддержки технологии "seccomp filter" в системном менеджере systemd, что позволяет обеспечить изоляцию системных вызовов для запускаемых через systemd процессов. Для создания изолированных окружений используется простой синтаксис определения допустимых системных вызовов, без необходимости непосредственной модификации самих приложений. Указанная возможность может быть активирована при использовании ядра Linux 3.5, релиз которого ожидается на следующей неделе. | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения по теме | [Сортировка по времени | RSS] |
2. "В Systemd реализована поддержка изоляции системных вызовов д..." | +4 +/– | |
Сообщение от Сергей (??) on 17-Июл-12, 22:07 | ||
Может кто-нибудь обьяснит мне, тупому, зачем это надо... | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
5. "В Systemd реализована поддержка изоляции системных вызовов д..." | +6 +/– | |
Сообщение от Аноним (??) on 17-Июл-12, 22:18 | ||
Чтобы ограничить возможности в случае успешной атаки на приложение. | ||
Ответить | Правка | ^ к родителю #2 | Наверх | Cообщить модератору |
21. "В Systemd реализована поддержка изоляции системных вызовов д..." | +1 +/– | |
Сообщение от Anonplus on 17-Июл-12, 23:20 | ||
>> Например, выявленные за последние годы критические уязвимости в glibc и ядре Linux, такие как AF_CAN, sock_sendpage и sys_tee, успешно блокируются при надлежащем использовании seccomp. | ||
Ответить | Правка | ^ к родителю #2 | Наверх | Cообщить модератору |
64. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от mma on 18-Июл-12, 12:12 | ||
>зачем это надо... | ||
Ответить | Правка | ^ к родителю #2 | Наверх | Cообщить модератору |
4. "В Systemd реализована поддержка изоляции системных вызовов д..." | –1 +/– | |
Сообщение от Аноним (??) on 17-Июл-12, 22:12 | ||
Ну допустим, штука полезная, но почему нельзя было оформить эту фичу в виде отдельной внешней утилиты? Думается, что она была бы востребована не только и не столько в systemd, а так снова комбайностроение | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
7. "В Systemd реализована поддержка изоляции системных вызовов д..." | +1 +/– | |
Сообщение от anonymous (??) on 17-Июл-12, 22:26 | ||
>Ну допустим, штука полезная, но почему нельзя было оформить эту фичу в виде отдельной внешней утилиты? Думается, что она была бы востребована не только и не столько в systemd, а так снова комбайностроение | ||
Ответить | Правка | ^ к родителю #4 | Наверх | Cообщить модератору |
15. "В Systemd реализована поддержка изоляции системных вызовов д..." | +3 +/– | |
Сообщение от Аноним (??) on 17-Июл-12, 23:08 | ||
> Надо протолкнуть systemd. RedHat крайне не заинтересован в альтернативах. | ||
Ответить | Правка | ^ к родителю #7 | Наверх | Cообщить модератору |
33. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от anonymous (??) on 18-Июл-12, 00:13 | ||
>Конечно. Давеча Инго Молнар говорил, что разработчикам ядра надо равняться на одну базовую систему (читай glibc & systemd & util-linux), а то поддержка зоопарка несовместимых альтернатив сильно тормозит развитие. | ||
Ответить | Правка | ^ к родителю #15 | Наверх | Cообщить модератору |
42. "В Systemd реализована поддержка изоляции системных вызовов д..." | +1 +/– | |
Сообщение от Игорь (??) on 18-Июл-12, 02:19 | ||
Именно так. Причем надо принимать во внимание несколько моментов: | ||
Ответить | Правка | ^ к родителю #7 | Наверх | Cообщить модератору |
49. "В Systemd реализована поддержка изоляции системных вызовов д..." | +1 +/– | |
Сообщение от SCIF (ok) on 18-Июл-12, 05:36 | ||
Теория заговора. Форкайте и наслаждайтесь, кто не даёт-то?? Мандрива, Слес и ещё вагон и маленькая тележка дистров имеют платную поддержку. Сами дистры открыты. Центось же существует ;) Поменьше читайте «разоблачения, скандалы, интриги, расследования» и побольше думайте головой и смотрите вокруг. | ||
Ответить | Правка | ^ к родителю #42 | Наверх | Cообщить модератору |
51. "В Systemd реализована поддержка изоляции системных вызовов д..." | +1 +/– | |
Сообщение от Аноним (??) on 18-Июл-12, 07:18 | ||
твои форки никому не нужны. ты просто не будешь успевать за апстримом и их новым кулфичами. | ||
Ответить | Правка | ^ к родителю #49 | Наверх | Cообщить модератору |
52. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от Аноним (??) on 18-Июл-12, 08:07 | ||
давайте дополним. | ||
Ответить | Правка | ^ к родителю #49 | Наверх | Cообщить модератору |
61. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от Viliar (ok) on 18-Июл-12, 10:52 | ||
Можно чуть по-подробнее? В идеале ссылки "на почитать". | ||
Ответить | Правка | ^ к родителю #52 | Наверх | Cообщить модератору |
67. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от Crazy Alex (ok) on 18-Июл-12, 15:01 | ||
Думаю, не дождётесь :-) | ||
Ответить | Правка | ^ к родителю #61 | Наверх | Cообщить модератору |
81. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от gns (ok) on 18-Июл-12, 19:53 | ||
Я думаю, прежде чем мы продолжим обсуждение, Вы предоставите пруфлинки на тему закрытого исходного кода пакетов редхат. | ||
Ответить | Правка | ^ к родителю #67 | Наверх | Cообщить модератору |
91. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от Аноним (??) on 19-Июл-12, 10:06 | ||
я думаю вас не затруднит зайти в RHN и посмотреть на бинарные пакеты с драйверами. | ||
Ответить | Правка | ^ к родителю #81 | Наверх | Cообщить модератору |
93. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от gns (ok) on 19-Июл-12, 11:14 | ||
> я думаю вас не затруднит зайти в RHN и посмотреть на бинарные | ||
Ответить | Правка | ^ к родителю #91 | Наверх | Cообщить модератору |
85. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от Аноним (??) on 18-Июл-12, 23:57 | ||
> пятибаксовыми | ||
Ответить | Правка | ^ к родителю #67 | Наверх | Cообщить модератору |
78. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от Stax (ok) on 18-Июл-12, 17:35 | ||
Какие именно драйверы, вы о чем? | ||
Ответить | Правка | ^ к родителю #52 | Наверх | Cообщить модератору |
92. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от Аноним (??) on 19-Июл-12, 10:08 | ||
> Какие именно драйверы, вы о чем? | ||
Ответить | Правка | ^ к родителю #78 | Наверх | Cообщить модератору |
87. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от Michael Shigorin (ok) on 19-Июл-12, 03:02 | ||
> Мандрива, Слес и ещё вагон и маленькая тележка дистров имеют платную поддержку. | ||
Ответить | Правка | ^ к родителю #49 | Наверх | Cообщить модератору |
95. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от myhand (ok) on 19-Июл-12, 12:36 | ||
> А в редхате и впрямь какие-то нездравые вещи творятся, хотя конкретно эта | ||
Ответить | Правка | ^ к родителю #87 | Наверх | Cообщить модератору |
96. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от Michael Shigorin (ok) on 19-Июл-12, 12:53 | ||
>> хотя конкретно эта новость -- интересна. | ||
Ответить | Правка | ^ к родителю #95 | Наверх | Cообщить модератору |
89. "В Systemd реализована поддержка изоляции системных вызовов д..." | +1 +/– | |
Сообщение от Игорь (??) on 19-Июл-12, 08:16 | ||
>Теория заговора | ||
Ответить | Правка | ^ к родителю #49 | Наверх | Cообщить модератору |
90. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от agent_007 (ok) on 19-Июл-12, 09:49 | ||
> Если бы его можно было бы просто удалить, то я бы не менял (после 15-ти работы и трех сертификатов соответствия) opensuse на gentoo | ||
Ответить | Правка | ^ к родителю #89 | Наверх | Cообщить модератору |
97. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от jOKer (ok) on 19-Июл-12, 16:04 | ||
Слушай, Агент, а ты уверен что ты 007? А то по ходу (и по стилю тоже!) канешь на "агент РедХата"! | ||
Ответить | Правка | ^ к родителю #90 | Наверх | Cообщить модератору |
98. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от agent_007 (ok) on 19-Июл-12, 16:13 | ||
> И да, (к твоему сведению) по зависимостям systemd тебе не удалить. Никак. | ||
Ответить | Правка | ^ к родителю #97 | Наверх | Cообщить модератору |
99. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от jOKer (ok) on 19-Июл-12, 16:17 | ||
А не приходило в голову что если две системы конкурирует, и одну нельзя удалить, а она от корпорации заинтересованной в получении максимального дохода, то это называется вендор лок, а? О, да! - изящный такой, но зонд. Анальный. | ||
Ответить | Правка | ^ к родителю #98 | Наверх | Cообщить модератору |
100. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от agent_007 (ok) on 19-Июл-12, 16:34 | ||
> А не приходило в голову что если две системы конкурирует, и одну | ||
Ответить | Правка | ^ к родителю #99 | Наверх | Cообщить модератору |
101. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от jOKer (ok) on 19-Июл-12, 16:53 | ||
>[оверквотинг удален] | ||
Ответить | Правка | ^ к родителю #100 | Наверх | Cообщить модератору |
102. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от agent_007 (ok) on 19-Июл-12, 17:24 | ||
> На самом деле это совсем не так. Во-первых багрепорты не пишутся на | ||
Ответить | Правка | ^ к родителю #101 | Наверх | Cообщить модератору |
103. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от jOKer (ok) on 19-Июл-12, 17:51 | ||
>на самом деле всё ровно так и есть. багрепорты (как следует из названия), это сообщения об ошибках. в том числе, и об ошибках упаковки. | ||
Ответить | Правка | ^ к родителю #102 | Наверх | Cообщить модератору |
105. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от Michael Shigorin (ok) on 19-Июл-12, 18:24 | ||
> например, acpid зависит от systemd потому, что в пакете acpid лежит | ||
Ответить | Правка | ^ к родителю #100 | Наверх | Cообщить модератору |
107. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от agent_007 (ok) on 20-Июл-12, 09:11 | ||
> IMHO лучше бы тогда отпилить systemd-base какой с %dir /lib/systemd/system/. | ||
Ответить | Правка | ^ к родителю #105 | Наверх | Cообщить модератору |
108. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от Michael Shigorin (ok) on 20-Июл-12, 11:42 | ||
> но тогда страдания на тему "у меня в системе есть кусок systemd" будут | ||
Ответить | Правка | ^ к родителю #107 | Наверх | Cообщить модератору |
110. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от qux (ok) on 22-Июл-12, 16:14 | ||
> например, acpid зависит от systemd потому, что в пакете acpid лежит /lib/systemd/system/acpid.service, что автоматически порождает зависимость. | ||
Ответить | Правка | ^ к родителю #100 | Наверх | Cообщить модератору |
111. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от agent_007_ on 22-Июл-12, 16:38 | ||
>> например, acpid зависит от systemd потому, что в пакете acpid лежит /lib/systemd/system/acpid.service, что автоматически порождает зависимость. | ||
Ответить | Правка | ^ к родителю #110 | Наверх | Cообщить модератору |
112. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от qux (ok) on 22-Июл-12, 16:50 | ||
Какое-нибудь имею. Если я захочу положить в пакет случайный каталог с какими-то текстовыми файлами (пускай *.service) и не пропишу явно зависимости от systemd — у меня не выйдет? Или пакет сам эту зависимость получит? | ||
Ответить | Правка | ^ к родителю #111 | Наверх | Cообщить модератору |
113. "В Systemd реализована поддержка изоляции системных вызовов д..." | +1 +/– | |
Сообщение от agent_007_ on 22-Июл-12, 18:27 | ||
> Какое-нибудь имею. Если я захочу положить в пакет случайный каталог с какими-то | ||
Ответить | Правка | ^ к родителю #112 | Наверх | Cообщить модератору |
115. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от qux (ok) on 22-Июл-12, 19:11 | ||
Интересно, не знал. Но даже в таком случае не нужно резать все пакеты на два (к тому же как сказать юзерам, что если у них стоит systemd, они должны ставить acpid-systemd, а не просто acpid?). Можно сделать отдельный пакет systemd-filesystem, где будет всего лишь несколько пустых каталогов (так вроде бы некоторые и делают), и пусть все эти acpid'ы & Ko зависят от него. | ||
Ответить | Правка | ^ к родителю #113 | Наверх | Cообщить модератору |
117. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от agent_007 (ok) on 23-Июл-12, 09:03 | ||
> Можно сделать отдельный пакет systemd-filesystem, где будет всего лишь несколько | ||
Ответить | Правка | ^ к родителю #115 | Наверх | Cообщить модератору |
114. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от Michael Shigorin (ok) on 22-Июл-12, 18:35 | ||
>> например, acpid зависит от systemd потому, что в пакете acpid лежит | ||
Ответить | Правка | ^ к родителю #110 | Наверх | Cообщить модератору |
116. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от qux (ok) on 22-Июл-12, 19:13 | ||
> Например, http://git.altlinux.org/gears/r/rpm.git?p=rpm.git;a=blob;f=s... | ||
Ответить | Правка | ^ к родителю #114 | Наверх | Cообщить модератору |
104. "В Systemd реализована поддержка изоляции системных вызовов д..." | +1 +/– | |
Сообщение от Michael Shigorin (ok) on 19-Июл-12, 18:22 | ||
> Слушай, Агент, а ты уверен что ты 007? | ||
Ответить | Правка | ^ к родителю #97 | Наверх | Cообщить модератору |
8. "В Systemd реализована поддержка изоляции системных вызовов д..." | +4 +/– | |
Сообщение от Аноним (??) on 17-Июл-12, 22:32 | ||
Я на 99% уверен, что там отдельная утилита. systemd - это не один монолитный бинарник. В арче вон systemd частично используется, но init остался старый. | ||
Ответить | Правка | ^ к родителю #4 | Наверх | Cообщить модератору |
16. "В Systemd реализована поддержка изоляции системных вызовов д..." | +5 +/– | |
Сообщение от Аноним (??) on 17-Июл-12, 23:13 | ||
> Я на 99% уверен, что там отдельная утилита. systemd - это не | ||
Ответить | Правка | ^ к родителю #8 | Наверх | Cообщить модератору |
24. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от myhand (ok) on 17-Июл-12, 23:27 | ||
> Но к данному случаю это не относится. Поддержка seccomp входит в настройку | ||
Ответить | Правка | ^ к родителю #16 | Наверх | Cообщить модератору |
28. "В Systemd реализована поддержка изоляции системных вызовов д..." | +3 +/– | |
Сообщение от Аноним (??) on 17-Июл-12, 23:37 | ||
> Ну-ну... Как и rlimits и еще куча всякого добра. А | ||
Ответить | Правка | ^ к родителю #24 | Наверх | Cообщить модератору |
32. "В Systemd реализована поддержка изоляции системных вызовов д..." | +1 +/– | |
Сообщение от myhand (ok) on 18-Июл-12, 00:02 | ||
> Ага. В sysvinit это делается через задницу. | ||
Ответить | Правка | ^ к родителю #28 | Наверх | Cообщить модератору |
50. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от www2 (??) on 18-Июл-12, 05:59 | ||
>В случае с sysvinit, админ вынужден лично править все init-скрипты, а потом еще пересобирать пакеты для всех служб (и делать это при каждом обновлении), чтобы они не затирали отредактированные скрипты. | ||
Ответить | Правка | ^ к родителю #28 | Наверх | Cообщить модератору |
69. "В Systemd реализована поддержка изоляции системных вызовов д..." | +1 +/– | |
Сообщение от анонимаус on 18-Июл-12, 15:56 | ||
хых, да и в rpm тоже самое. Если программеры не дураки, то все инит скрипты маркируются как конфиг файлы, и при обновлении они не затираются, но не все анонимы об этом знают. | ||
Ответить | Правка | ^ к родителю #50 | Наверх | Cообщить модератору |
27. "В Systemd реализована поддержка изоляции системных вызовов д..." | –1 +/– | |
Сообщение от anonymous (??) on 17-Июл-12, 23:31 | ||
>причем systemd можно собрать практически без всего, неотключаемы только udevd и journald | ||
Ответить | Правка | ^ к родителю #16 | Наверх | Cообщить модератору |
29. "В Systemd реализована поддержка изоляции системных вызовов д..." | +2 +/– | |
Сообщение от Аноним (??) on 17-Июл-12, 23:41 | ||
> Устаревшая информация. По ссылке Леннарт и Ко отклонили патч, позволяющий собрать udev | ||
Ответить | Правка | ^ к родителю #27 | Наверх | Cообщить модератору |
31. "В Systemd реализована поддержка изоляции системных вызовов д..." | –3 +/– | |
Сообщение от anonymous (??) on 17-Июл-12, 23:52 | ||
>udev можно собрать без systemd | ||
Ответить | Правка | ^ к родителю #29 | Наверх | Cообщить модератору |
88. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от anoser_anon on 19-Июл-12, 06:19 | ||
Можно же. Смотри udev-186.ebuild | ||
Ответить | Правка | ^ к родителю #31 | Наверх | Cообщить модератору |
10. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от develop7 (ok) on 17-Июл-12, 22:50 | ||
> Ну допустим, штука полезная, но почему нельзя было оформить эту фичу в виде отдельной внешней утилиты? Думается, что она была бы востребована не только и не столько в systemd, а так снова комбайностроение | ||
Ответить | Правка | ^ к родителю #4 | Наверх | Cообщить модератору |
70. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от myhand (ok) on 18-Июл-12, 16:19 | ||
> Ну так оформляйте, делов-то. | ||
Ответить | Правка | ^ к родителю #10 | Наверх | Cообщить модератору |
|
76. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от myhand (ok) on 18-Июл-12, 17:31 | ||
> А что, слабо? | ||
Ответить | Правка | ^ к родителю #27 | Наверх | Cообщить модератору |
80. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от develop7 (ok) on 18-Июл-12, 18:16 | ||
>> А что, слабо? | ||
Ответить | Правка | ^ к родителю #76 | Наверх | Cообщить модератору |
77. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от develop7 (ok) on 18-Июл-12, 17:34 | ||
>> Ну так оформляйте, делов-то. | ||
Ответить | Правка | ^ к родителю #70 | Наверх | Cообщить модератору |
79. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от myhand (ok) on 18-Июл-12, 18:01 | ||
> Ну вкрутите в sysvinit тогда. | ||
Ответить | Правка | ^ к родителю #77 | Наверх | Cообщить модератору |
11. "В Systemd реализована поддержка изоляции системных вызовов д..." | +2 +/– | |
Сообщение от h31 (ok) on 17-Июл-12, 22:52 | ||
Потому что там ограничения на уровне целых сервисов, а не бинариков. Вполне логичная фича для менеджера запуска. | ||
Ответить | Правка | ^ к родителю #4 | Наверх | Cообщить модератору |
12. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от кевин on 17-Июл-12, 23:00 | ||
эм секомп фильтры существуют отдельно надо используй где угодно, новость о том что теперь можно задавать эти правила прямо в юнитах системд, а не гдето ещё. | ||
Ответить | Правка | ^ к родителю #4 | Наверх | Cообщить модератору |
14. "В Systemd реализована поддержка изоляции системных вызовов д..." | +4 +/– | |
Сообщение от Аноним (??) on 17-Июл-12, 23:06 | ||
> Ну допустим, штука полезная, но почему нельзя было оформить эту фичу в виде отдельной внешней утилиты? Думается, что она была бы востребована не только и не столько в systemd, а так снова комбайностроение | ||
Ответить | Правка | ^ к родителю #4 | Наверх | Cообщить модератору |
53. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от Аноним (??) on 18-Июл-12, 08:13 | ||
>> Ну допустим, штука полезная, но почему нельзя было оформить эту фичу в виде отдельной внешней утилиты? Думается, что она была бы востребована не только и не столько в systemd, а так снова комбайностроение | ||
Ответить | Правка | ^ к родителю #14 | Наверх | Cообщить модератору |
58. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от Аноним (??) on 18-Июл-12, 09:49 | ||
Глупенький. Ты хоть раз попробуй руками запустить. | ||
Ответить | Правка | ^ к родителю #53 | Наверх | Cообщить модератору |
59. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от Аноним (??) on 18-Июл-12, 09:52 | ||
Ты даже в несвоей винде службы руками не запускаеш | ||
Ответить | Правка | ^ к родителю #53 | Наверх | Cообщить модератору |
19. "В Systemd реализована поддержка изоляции системных вызовов д..." | –1 +/– | |
Сообщение от filosofem (ok) on 17-Июл-12, 23:17 | ||
>Думается, что она была бы востребована не только и не столько в systemd | ||
Ответить | Правка | ^ к родителю #4 | Наверх | Cообщить модератору |
23. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от Аноним (??) on 17-Июл-12, 23:23 | ||
> Она и не имеет никакого отношения к systemd. | ||
Ответить | Правка | ^ к родителю #19 | Наверх | Cообщить модератору |
26. "В Systemd реализована поддержка изоляции системных вызовов д..." | –2 +/– | |
Сообщение от Аноним (??) on 17-Июл-12, 23:29 | ||
> Тем не менее, пока она поддерживается только в systemd. | ||
Ответить | Правка | ^ к родителю #23 | Наверх | Cообщить модератору |
36. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от masha (ok) on 18-Июл-12, 00:27 | ||
Для галочки поддержка есть. Срач на эту тему начать можно. Полезность без поддержки со стороны запускаемого приложения близка к 0. | ||
Ответить | Правка | ^ к родителю #23 | Наверх | Cообщить модератору |
40. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от filosofem (ok) on 18-Июл-12, 00:56 | ||
>Тем не менее, пока она поддерживается только в systemd. | ||
Ответить | Правка | ^ к родителю #23 | Наверх | Cообщить модератору |
56. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от openclocker (ok) on 18-Июл-12, 09:12 | ||
Уже есть. Те же АппАрмор и СЕЛинукс. Но т у сабжу уровень пониже, этим он лучше. | ||
Ответить | Правка | ^ к родителю #4 | Наверх | Cообщить модератору |
18. "В Systemd реализована поддержка изоляции системных вызовов д..." | +1 +/– | |
Сообщение от Аноним (??) on 17-Июл-12, 23:16 | ||
Вообще насчет технологий безопасности в systemd можно почитать http://0pointer.de/blog/projects/security.html | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
37. "В Systemd реализована поддержка изоляции системных вызовов д..." | +4 +/– | |
Сообщение от свищ on 18-Июл-12, 00:31 | ||
> Вообще насчет технологий безопасности в systemd можно почитать http://0pointer.de/blog/projects/security.html | ||
Ответить | Правка | ^ к родителю #18 | Наверх | Cообщить модератору |
71. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от myhand (ok) on 18-Июл-12, 16:24 | ||
any feature that is sold with ".. and systemd can use this fox Xyz", is a *misfeature* in my opinion. (c) тот самый ретроград, по сравнению с которым ты ничто. | ||
Ответить | Правка | ^ к родителю #37 | Наверх | Cообщить модератору |
48. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от Crazy Alex (ok) on 18-Июл-12, 05:25 | ||
Просто оно не так сильно нужно, как некоторые тут кричат. При этом требует неких (иногда, как с настройкой selinux - больших) усилий. | ||
Ответить | Правка | ^ к родителю #18 | Наверх | Cообщить модератору |
22. "В Systemd реализована поддержка изоляции системных вызовов д..." | +11 +/– | |
Сообщение от Anonplus on 17-Июл-12, 23:22 | ||
Кто бы что ни говорил про Поттеринга, а штука-то годная и нужная. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
38. "В Systemd реализована поддержка изоляции системных вызовов д..." | +1 +/– | |
Сообщение от свищ on 18-Июл-12, 00:39 | ||
без всякого зазрения утверждаю, поттеринг - замечательный инженер | ||
Ответить | Правка | ^ к родителю #22 | Наверх | Cообщить модератору |
57. "В Systemd реализована поддержка изоляции системных вызовов д..." | +1 +/– | |
Сообщение от Аноним (??) on 18-Июл-12, 09:20 | ||
Как инженер - не очень, но идеи у него правильные. | ||
Ответить | Правка | ^ к родителю #38 | Наверх | Cообщить модератору |
74. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от Аноним (??) on 18-Июл-12, 17:08 | ||
> Как инженер - не очень, но идеи у него правильные. | ||
Ответить | Правка | ^ к родителю #57 | Наверх | Cообщить модератору |
30. "В Systemd реализована поддержка изоляции системных вызовов д..." | +2 +/– | |
Сообщение от iZEN (ok) on 17-Июл-12, 23:41 | ||
Это просто прекрасно. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
75. "В Systemd реализована поддержка изоляции системных вызовов д..." | +2 +/– | |
Сообщение от Аноним (??) on 18-Июл-12, 17:08 | ||
> Это просто прекрасно. | ||
Ответить | Правка | ^ к родителю #30 | Наверх | Cообщить модератору |
47. "В Systemd реализована поддержка изоляции системных вызовов д..." | +1 +/– | |
Сообщение от jOKer (ok) on 18-Июл-12, 04:24 | ||
Timeo Danaos et dona ferentes | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
60. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от Anoynymous on 18-Июл-12, 10:25 | ||
Я вот чего не пойму. В общем виде seccomp filter разработан для прикладных программистов, чтобы последние могли обезопасить свои сервисы (как это сделали разработчики OpenSSH и vsftpd). Так зачем же Поттеринг тянет в свое поделие все, что красиво блестит? Подобный уровень общесистемной защиты уже обеспечивается AppArmor и SELinux (для случаев, когда разработчик сервиса не позаботился о безопасности своей программы). В чем смысл втянуть в мегакомбайн все разработки, на сколько хороши бы они не были? Думаю, скоро мы увидим новости, что системд готов заменить нам и SELinux вместе с AppArmor и всем остальным... | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
65. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от Crazy Alex (ok) on 18-Июл-12, 12:38 | ||
Ну, очевидный ответ - потому что прикладные програмисты не торопятся использовать эту штуку, а так можно для их программ реализовать нужные ограничения снаружи. Но вне вот интересно - а что, SELinux/AppArmor этого не умеют, что надо именно эту механику использовать? Если что - я с ними не знаком совершенно, ибо надобности нет. | ||
Ответить | Правка | ^ к родителю #60 | Наверх | Cообщить модератору |
109. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от Kibab (ok) on 20-Июл-12, 12:25 | ||
Так вот надо менять стиль написания программ, а не тянуть вещь, предназначенную для защиты приложения от самого себя, в какие-то управляющие демоны. Это мусор, seccomp не для этого делался! | ||
Ответить | Правка | ^ к родителю #65 | Наверх | Cообщить модератору |
66. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от filosofem (ok) on 18-Июл-12, 14:45 | ||
Зато вброс годный. Каменты читал? 95% фанбоев как обычно не поняли о чем речь и в чем цимес seccomp filters, но по привычке принялись восхвалять Леннарда. 50% вообще поняли, что Поттеринг изобрел seccomp filters. =) | ||
Ответить | Правка | ^ к родителю #60 | Наверх | Cообщить модератору |
68. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от Crazy Alex (ok) on 18-Июл-12, 15:08 | ||
Кстати, подумалось - селинуксообразный стиль для seccomp (внешнее конфигурирование для любой софтины, откуда бы не запускалсь) совершенно тривиально делается через ld.so.preload и подобную механику. Уж всяко не хуже systemd будет. | ||
Ответить | Правка | ^ к родителю #66 | Наверх | Cообщить модератору |
84. "В Systemd реализована поддержка изоляции системных вызовов д..." | +1 +/– | |
Сообщение от Аноним (??) on 18-Июл-12, 21:36 | ||
> Кстати, подумалось - селинуксообразный стиль для seccomp (внешнее конфигурирование для | ||
Ответить | Правка | ^ к родителю #68 | Наверх | Cообщить модератору |
86. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от Kibab (ok) on 19-Июл-12, 01:09 | ||
Итак, Леннарт извратился и затащил фичу, которая изначально проектировалась для использования самими приложениями, в свой менеджер инициализации. То, что приложение само может лучше решить, какие свои части как защищать (например, форкнувшись и по-разному ограничив права каждого чайлда), осталось для Поттеринга неважной деталью. В итоге получили аналог SELinux, но реализованный через seccomp filters, которые вообще не отличаются толковой реализацией. Что же, посмотрим, насколько сия кривая поделка проникнет в продакшен и сколько народу не отключат её после первого фоллаута. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
106. "В Systemd реализована поддержка изоляции системных вызовов д..." | +/– | |
Сообщение от vi on 19-Июл-12, 19:08 | ||
Помнится, в те "старые добрые времена", когда SELinux была волне, ходили такие рассказы: | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2024 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |