• [^] # Re: Autres distributions

    Posté par . En réponse au journal Le "vrai" Java dans Fedora 8. Évalué à 2.

    > Pourquoi SeLinux vs AppArmor, ça donne quoi ?

    Actuellement, tout le monde (sauf MS) dit qu'il ne faut qu'un standard de document. Ça doit être la même chose pour les trucs type SeLinux/AppArmor. Même standard, différentes applications de se standard. Certaines très dures pour les serveurs, d'autre plus souples pour le desktop (quoique ?).
    Fedora a plusieurs règles de disponible.

    > AppArmor était beaucoup plus simple à utiliser

    Vrai faux problème. SeLinux a des outils simples, graphique, etc...
    Si tu veux bidouille avec le bas niveau de SeLinux, c'est compliqué. Mais il y a des applis pour rendre ça simple.

    > et les sites que j'ai lus conseillaient de désactiver SeLinux sur une Fedora utilisée en desktop.

    Et ?
    Si tu veux contourner SeLinux, c'est effectivement à faire.
    T'as le même problème avec AppArmor. Si tu veux faire un truc que n'autorise pas AppArmor, alors du doit désactiver AppArmor.

    Tu ne fait pas une démonstration. Trouve un cas où SeLinux interdit quelque chose alors que tu ne le veux pas. Trouve un cas où tu ne peux écrire une règle SeLinux qui correspond à ton besoin.

    Tu peux aussi avoir SeLinux, le rendre totalement permissif. Ainsi tu n'auras jamais à le désactiver. Mais il sera sans intérêt.

    Il y a aussi des cas où avec la sécurité de Linux de base doivent être désactivé. T'as déjà probablement vu sur des forums, des gens qui propose "chmod o+w ...". Es-ce que ça remet en cause de le système de sécurité de base Linux ?
    Je ne crois pas.

    Toutes les applis de Fedora (et anciennement Fedora Extras) marchent avec SeLinux. Ça fait un nombre considérable.

    En passant, j'aimera bien que tu donnes une URL sur des gens qui désactive SeLinux. 99,99 fois sur 100, ce sont des gens qui veulent avoir leur page web dans /home/www alors que SeLinux n'autorise à juste titre que /var/www/html , etc....

    > http://tree.celinuxforum.org/CelfPubWiki/ELC2007Presentation(...)
    • SELinux -> more security, less usability
    • AppArmor -> less security, more usability
    • SELinux needs more work, but community can change it!
    – Project in progress
    – SELinux Policy Editor can simplify SELinux
    – SELinux community is bigger, upstreamed
    • More eyeballs, better implementation, more reputation
    • Let’s contribute :-)


    > Pourquoi ça ne serait pas à RedHat/Fedora de changer pour une fois ?

    Et pourquoi ça ne serait pas ODF de passer à OOXML ?
    La réponse est déjà au-dessus.

    SeLinux est upstream !
    SeLinux est plus ancien.

    Qu'apporte AppArmor que n'a pas SeLinux ?
    Pratiquement rien.

    Ecrire des rêgles SeLinux à la main est compliqué. Ecrire un document ODF à la main (avec un éditer de texte) est aussi compliqué. Je n'écris pas de document OSD avec VIM, donc ce n'est pas un problème.