[devel] kernel.userns_restrict

Vladimir D. Seleznev vseleznv на altlinux.org
Чт Ноя 18 15:32:19 MSK 2021


On Thu, Nov 18, 2021 at 03:21:39PM +0300, Anton Farygin wrote:
> On 18.11.2021 15:18, Dmitry V. Levin wrote:
> >> Делайте что хотите, но в результате bubblewrap должен остаться рабочим в
> >> установленной системе.
> > Я считаю безопасность ОС важнее, чем работоспособность bubblewrap.
> > Если компромисса не найдётся, я без колебаний пожертвую bubblewrap'ом.
> 
> если компромисса не найдётся я без колебаний перейду на другой дистрибутив.
> 
> Потому что без bubblerwap у нас будет сломан целый слой, его использующий.
> 
> Лично мне важен работоспособный flatpack и opam.
> 
> 
> А чем так плохи userns и за что мы боремся, можно рассказать ?

Тем, что это такой антихарденинг? Юзернс предоставляет полный набор
capabilities непривилегированному пользователю. Заявляется, что в нужных
местах в ядре есть проверки на некорневой userns, но практика
неоднократно показывает, что этих мест становится всё больше, с одной
стороны, а с другой стороны в других местах, требующих привилегий,
нередко наличиствуют другие огрехи безопасности, которых без userns было
бы невозможно эксплуатировать, т.к. их эксплуатация требовало явных
привилегий.

-- 
   WBR,
   Vladimir D. Seleznev


Подробная информация о списке рассылки Devel