The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Для FreeBSD развивается механизм изоляции, похожий на plegde и unveil, opennews (??), 03-Апр-22, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


1. "Для FreeBSD развивается механизм изоляции, похожий на plegde..."  –2 +/
Сообщение от Аноним (1), 03-Апр-22, 11:16 
Зато не apparmor/selinux, воть!
Ответить | Правка | Наверх | Cообщить модератору

6. "Для FreeBSD развивается механизм изоляции, похожий на plegde..."  +1 +/
Сообщение от Анонимemail (6), 03-Апр-22, 11:47 
Как там было в «Хоббите»... Ножи — не вилки, а скалы — не опилки.
Ответить | Правка | Наверх | Cообщить модератору

7. "Для FreeBSD развивается механизм изоляции, похожий на plegde..."  –2 +/
Сообщение от Анонимemail (6), 03-Апр-22, 11:53 
Ножи^W Орлы
Ответить | Правка | Наверх | Cообщить модератору

9. "Для FreeBSD развивается механизм изоляции, похожий на plegde..."  +4 +/
Сообщение от Аноним (-), 03-Апр-22, 12:02 
>> It can be broken up in 4 parts: 1) A MAC module that implements most of the functionality.  2) The userland library, sandboxing utility, configs and tests.  3) Various kernel changes needed to support it (including new MAC handlers and extended syscall filtering).  4) Small changes/fixes to the base userland

...
>> About the kernel-side parts:
>> Most of the implementation is in a separate mac_curtain module, but it also needed some changes spread out in the kernel to support it.

...
man mac
>> HISTORY
>>     The TrustedBSD MAC Framework first appeared in FreeBSD 5.0 (2003)

...

> Зато не apparmor/selinux, воть!

Зато очередной лапчато-опеннетный онализ на основе знакомых слов из заголовка!


Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору

15. "Для FreeBSD развивается механизм изоляции, похожий на plegde..."  +4 +/
Сообщение от Аноним (15), 03-Апр-22, 13:24 
> Зато не apparmor/selinux, воть!

Сабж надо сравнивать не с MAC, а с механизмами syscall-изоляции. В Linux это Seccomp, во фре - Capsicum.

By the way, у лапчатых с этим уже много лет как все просто - пишешь в юнит-файл SystemCallFilter= (для системных вызовов) и InaccessiblePaths= (для файловой системы), и ты в домике.

Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору

54. "Для FreeBSD развивается механизм изоляции, похожий на plegde..."  –1 +/
Сообщение от Аноним (54), 04-Апр-22, 12:32 
А домик как у ниф-нифа или как у наф-нафа?
Ответить | Правка | Наверх | Cообщить модератору

55. "Для FreeBSD развивается механизм изоляции, похожий на plegde..."  +/
Сообщение от Аноним (15), 04-Апр-22, 16:46 
Если серьезно, то фильтрация системных вызовов и фильтрация обращений к файловой системе - это только элементы в комплексной защите. Есть IPC, есть сеть, которые надо тоже ограничивать. Есть опции компилятора для затруднения атак. Ну и ресурсы надо квотировать, чтобы DoS всей системы не было.
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру