• # sécurité

    Posté par . En réponse à la dépêche Le noyau Linux 2.6.25 est disponible. Évalué à 4.

    namespace et cgroup continuent leurs inclusion dans le noyau...mais comment utilise t'on namespace dans cgroups?
    quand je monte le cgroup avec l'option ns ça me donne ca:
    je cree le cgroup ns(namespace)
    # mount -t cgroup -o ns cpuset /dev/cgroup
    # ls /dev/cgroup/
    notify_on_release releasable release_agent tasks
    # mkdir /dev/cgroup/restricted
    la je sandbox un terminal
    $ echo $$
    8882
    # echo 8882 >/dev/cgroup/restricted/tasks
    ensuite je lance epiphany
    ensuite dans le terminal soit disant sandboxe je peux voir epiphany...
    $ ps -A | grep epiphany
    8910 ? 00:00:01 epiphany

    le problème est le suivant...j'aimerais sandboxer firefox et gnash pour augmenter encore plus ma sécurité(j'ai deja selinux,et les nouvelles options de sécurité présenté dans cette dépêche...mais pas sur tout les ordinateurs que "j'administre")
    le problème est que j'aimerais avoir quelque chose du genre jail(FreeBSD),openVZ etc... d'inclus dans le noyau et ne pas dépendre de patch qui ne visent pas forcement le dernier noyau...(car je prefere avoir les toutes dernieres mises a jour et en cas de bug de sécurité c'est mieux car j'ai le patch tout de suite...)

    sinon pour ceux que ca interesse les details des options de montage sont dans(ns etc...):
    /usr/src/linux/include/linux/cgroup_subsys.h