• [^] # Re: SELinux & autres LSM ?

    Posté par . En réponse à la dépêche Un peu plus de sécurité sous Linux. Évalué à 5. Dernière modification le 07 mars 2015 à 04:30.

    Y'a aussi un profil SELinux Pour Firefox et quelques autres grosses applications, mais ça va être bien plus difficile à généraliser que pour les daemons.

    Je pense qu'il faut prendre le problème différemment pour ce type d'application, on pourrait genre faire une boite de dialogue ouvrir/enregistrer privilégiée qui autorise le programme à sortir de son contexte SELinux pour modifier le fichier/dossier indiqué par l'utilisateur.

    Le boulot de cette boite de dialogue est de garantir que le choix de confier le ficher/dossier à l'application provient bien d'une entrée directe de l'utilisateur.

    C'est un peu le même concept que ce qui se fait avec le feu pam_console ou les sièges de consolekit/logind : éviter qu'un utilisateur distant ou un daemon s'amuse avec votre sortie vidéo, cette possibilité et réservé à l'utilisateur physiquement devant son PC.

    <troll>Encore une mission pour systemd ?</troll>