Réussir à faire fonctionner podman de manière sécurisée à l’intérieur de la sandbox. J’ai pas encore réussi (j’ai réussi de manière non sécurisée, mais ça me fait une belle jambe...), mais je n’ai pas beaucoup cherché. Ça devient de plus en plus important et il va falloir que je m’y mette
Les settings vscode à refaire dans chaque sandbox. Théoriquement, je pourrai les partager entre les sandbox, mais je suis suffisamment parano pour considérer ça comme un vecteur d’attaque potentiel. En pratique je configure pas grand chose donc c’est pour le moment OK.
La moindre utilisation de rustup qui prend 2 Go sur le disque, c’est un poil irritant (ceci dit, je pense que je pourrai le partager entre les sandboxes en lecture seule)
Des frictions mineures de type « je dois utiliser le script foo dans le projet x pour analyser le document y qu’on m’a envoyé par mail... foo: ~/Downloads/y: file not found... ha tiens oui, faut le copier manuellement dans la sandbox du projet x)
[^] # Re: sécurité
Posté par Moonz . En réponse au journal Retour d'expérience sur le développement d'une application par l'utilisation d'IA. Évalué à 3.
https://linuxfr.org/users/moonz/journaux/sandboxer-des-applications-avec-bubblewrap-3-3-script-de-gestion :)
(et plus récemment https://gist.github.com/sloonz/ef282a1f53366e1ed6f5cb848de015ba)
Oui, l’éditeur graphique est dans la sandox.
Les plus gros impacts c’est :
foo: ~/Downloads/y: file not found... ha tiens oui, faut le copier manuellement dans la sandbox du projet x)