[devel] Q: пора разрешать privileged executables явно на уровне дистрибутивов?
Vladimir D. Seleznev
vseleznv на altlinux.org
Ср Янв 12 21:04:44 MSK 2022
On Wed, Jan 12, 2022 at 09:00:49PM +0300, Vladimir D. Seleznev wrote:
> On Wed, Jan 12, 2022 at 08:10:10PM +0300, Dmitry V. Levin wrote:
> > On Wed, Jan 12, 2022 at 04:34:06AM +0000, QA Team Robot wrote:
> > > 2 NEW bugs
> > [...]
> > > #41695 libgtop normal ---
> > > Содержит suid-бинарник
> >
> > Я думаю, есть смысл, чтобы ядро за этим следило.
> > Загружаешь ему список разрешённых privileged executables,
> > все остальные запрещены.
>
> Лучше сопровождать белый список suid-бинарников, которые можно собирать
> в репозитории (с привязкой к пакетам, в которых они упакованы). И
> дополнять этот список только после вычитки кода инженером безопасности.
Как, например, это сделано в SUSE:
https://en.opensuse.org/openSUSE:Package_security_guidelines#Setuid_Binaries
--
WBR,
Vladimir D. Seleznev
Подробная информация о списке рассылки Devel