Модераторы: powerfox, ZeeLax
  

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> безопастность /proc и /dev в chroot 
:(
    Опции темы
admsasha
Дата 15.8.2013, 08:46 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 763
Регистрация: 28.1.2005

Репутация: 0
Всего: 6



Разбираюсь с работой chroot. Очень не понятный момент остался с монтированием /proc. Если Враг получит доступ через дырку в запущенном сервисе. То он получит только доступ к мнимой файловой системе (всё что есть в chroot) и удалять он сможет только то, что там находится, не портя прочие системные файлы и файлы других сервисов. НО /proc то монтируется реальный. И тот же ps покажет все процессы всей реальной системы. Их можно без проблем завершить. 
PM MAIL WWW ICQ Jabber   Вверх
tzirechnoy
Дата 21.8.2013, 16:21 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1173
Регистрация: 30.1.2009

Репутация: 2
Всего: 16



Да, chroot довольно мало способствует изоляцыи. То есть несильно более, чем просто работа из-под непривилегированного пользователя.

(но вместе со сбросом uid -- немного большэ, конечно -- всяких проблем с suid-бинарниками и дырками в демонах, слушающих unix domain sockets, будет меньшэ).

А вообще сейчас ужэ чаще для безопасности принята паравиртуализацыя вроде openvz.
PM MAIL   Вверх
krypt3r
Дата 22.8.2013, 09:09 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 359
Регистрация: 9.6.2009

Репутация: 3
Всего: 16



Цитата
безопастность, изоляцыи, большэ, меньшэ...

Да твою ж мать smile У современных айтишников не принято изучать родной язык? smile  smile 
PM MAIL   Вверх
bilbobagginz
Дата 23.8.2013, 07:40 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Naughtius Maximus
****


Профиль
Группа: Экс. модератор
Сообщений: 8813
Регистрация: 2.3.2004
Где: Israel

Репутация: 113
Всего: 317



krypt3r, человек видимо с Беларуси, у них "как гаварим, так и пишым".
так, что с грамматикой родного у него все пучком.

насчет безопасности, уже давненько известно, что основная проблема безопасности лежит между стулом и клавиатурой.
никакие технические няшки не могут реально обезопасить системы.

А если очень хочешь реальной изоляции (не только по причинам безопасности), есть контейнеры в солярке.




--------------------
Я ещё не демон. Я только учусь.
PM WWW   Вверх
  
Ответ в темуСоздание новой темы Создание опроса
Правила форума "Linux/UNIX: Oбщие вопросы"
nickless
Imple
nerezus

В тему здесь вопросы общие - не привязанные к определенному ПО или дистрибутиву BSD/Linux/UNIX.
Например вопросы о выборе ОС для определенных задач (но если Вы просто хотите узнать "Какой дистрибутив лучше", то для этого есть Клуб юнуксоидов).
Общие вопросы по shell-программированию тоже лучше задавать здесь.


  • Вопросы мобильной разработки тут
  • Вы должны соблюдать правила форума.
  • Помните: какой вопрос, такой и ответ. Прежде чем задать вопрос прочитайте вот эту статью на форуме CIT.
  • Оскорблять запрещается.
  • Религиозные войны в Религиозных войнах.
  • Общение "просто так" в Клубе юнуксоидов. В отличие от многих других разделов, здесь разрешается сдержанно оффтопить и юморить в тему.

За интересные статьи, находки, решения, программы и просто реальную помощь будут ставиться + в репу).


В данный момент этот раздел модерируют nerezus, nickless, powerfox, pythonwin, Imple и ZeeLax. Если вы хотите помочь нам, пишите в ПМ и мы обсудим.


Спасибо. И use UNIX or die; С уважением, nerezus, nickless, powerfox, pythonwin, Imple, ZeeLax.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | *NIX системы: Общие вопросы | Следующая тема »


 




[ Время генерации скрипта: 0.0540 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.