Как стать автором
Обновить

Комментарии 23

Это очень похоже на selinux или я ошибаюсь?
Типа того, только попроще.
Да, это такой «другой селинукс».
А так же на RBAC от grsecurity.
Tomoyo, как и selinux, основан на Linux Security Module framework. RBAC же сам по себе.
НЛО прилетело и опубликовало эту надпись здесь
Главная проблема всех таких штук:

q: I've got problem: foo bar не работает.
a: disable SELinux first, than try again.

a2: Solve the problem and turn it back :)
После этого оно опять не работает.

Просто для понимания, SELinux, Tomyo и т.д. — это технологии, единственной задачей которых является мешать работать другим программам по специальным правилам, в которых прописаны исключения — те, кому мешать не надо.

И нет, я не троллю.
Напоминает старый добрый Outpost Security, который на каждый чих спрашивал, разрешать ли.
> И нет, я не троллю.
А ничего, что эти технологии мешают не просто так, а с конкретной целью?
А это уже совсем другая песня. Они сначала мешают, а потом уже с конкретной целью.
НЛО прилетело и опубликовало эту надпись здесь
Инфа на Арчевики, наверное, уже немного устарела. Я писал те разделы достаточно давно, и для Арча могло что-то поменяться. Хотя как примеры использовать можно.
Какое название говорящее. То не твоё, Tomoyo!
Ага, еще по поиску гугль постоянно выдает эту анимешную девицу, которую зовут видимо Tomoyo :)
А что плохого в чтении /etc/password?
Представим картину: хакер воспользовался уязвимостью в вашем браузере и подсмотрел в /etc/passwd имя одного или нескольких пользователей и использовал их для входа по SSH, например. А т.к. у нормальных людей вход под рутом запрещён — задача перебора паролей усложняется. Да и зачем вообще браузеру знать что у вас в /etc/passwd?
В общем initialize_domain фактически не работает для библиотеки линковки. Разрабу написал, тот сказал блочить такой прямой вызов либы.
Костыль конечно, но что поделать…
Благодарю за хороший мануал. Ранее использовал apparmor, но он мне не нравился тем, что там очень много готовых профилей и не один нормально не работает, по крайней мере на Debian. Пути к файлам там вообще как будто бы из /dev/urandom берутся и это сильно раздражает. Попробую Tomoyo.

Кстати, а какие у него преимущества перед Apparmor?
Ну лично мне нравится глобальность подхода, я об этом написал. Можно создать правило которое примерится сразу ко всем процессам системы.
Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Публикации