• [^] # Re: SELinux

    Posté par (site web personnel) . En réponse au journal Tame et OpenBSD. Évalué à 10.

    Je me permets de rajouter une précision basique qui te permettra de mieux comprendre le tableau global et qui ne m'apparaît pas clair dans les réponses de mes deux confrères ci-dessus :

    capsicum et TAME sont des bibliothèques permettant au programme lui-même de déclarer ses droits. Ils nécessitent donc une modification (plus ou moins lourde) du programme, et si il est malfaisant (le développeur prétend ne rien faire de mal et les utiliser pour en être sûr, mais en fait il n'en fait rien) ou si il est remplacé par une version vérolée, tu l'as dans l'os.

    SELinux est un système pour décrire les droits et les vérifier en dehors du programme (dans le noyau). Il ne nécessite aucune modification des programmes cibles. Donc même si ton Apache est vérolé, si la politique SELinux du système lui interdit d'ouvrir une socket réseau, il peut toujours essayer... (sauf bug dans le noyau évidemment).