• [^] # Re: bubblewrap

    Posté par . En réponse au journal Sandboxer des applications avec bubblewrap (1/3) : un shell basique. Évalué à 3.

    Attention à partager tout le /etc donc

    J’avoue que pour le coup c’est un gros coup de flemme, et que c’est une bonne idée d’être plus sélectif /etc. Ceci dit si pour /etc/shadow si tu n’as pas le droit de le lire hors de la sandbox (et normalement tu n’as pas le droit) tu n’as pas non plus le droit de le lire dans la sandbox.

    D'ailleurs, je conseillerais d'utiliser --new-session

    Très bonne remarque, j’étais passé à côté de celui ci

    et --cap-drop ALL aussi

    À moins que j’aie loupé un truc, un utilisateur non-privilégié ne devrait pas avoir de cap activée à la base, non ?