• [^] # Re: SELinux & autres LSM ?

    Posté par . En réponse à la dépêche Un peu plus de sécurité sous Linux. Évalué à 7.

    Déjà tu n'est jamais vraiment sur un poste mono-utilisateur, regarde les utilisateurs des processus qui tournent sur ton systeme, y'en à au moins une dizaine.
    Le boulot de SELinux (et TOMOYO et AppArmor et SMACK et...) c'est de s'assurer que Cups, par exemple, ne vienne pas butiner des fichiers dans ton /home et ce quel que soit l'utilisateur sous lequel tourne Cups et ses droits Unix.

    Ça marche très bien pour les daemons et autres programmes automates, beaucoup moins pour les applications "utilisateur" car le iouser n'a pas un comportement prédictible et il veut pouvoir ajouter/supprimer des dossiers et renommer ses .doc à partir de la boite de dialogue enregistrer de Gimp... Du coup beaucoup d'application utilisateurs tournent en "unconfined_u" et là c'est le DRAM https://github.com/valvesoftware/steam-for-linux/issues/3671