A noter que RSBAC (rsbac.org) permet d'assigner ou non ces capabilities (capsicum, android ou "stock linux") par programe, role, utilisateur plutot que de modifier dans l'appli.
Evidement c'est legerement moins flexible puisque tout toute l'appli perd la capability par exemple, mais c'et aussi beaucoup plus simple à utiliser en tant qu'utilisateur et non programmeur.
Il y a aussi rsbac_jail qui permet de faire le même genre de choses sans capsicum, cad sans les capabilities additionelles, mais on peut preciser si on veut que l'app qui tourne ai accès au reseau ou non, au sockets unix, syslog, etc etc.
Typique:
rsbac_jail <-flag pour socket unix -flag pour ipv4 -flag pour avoir le droit de binder sur telle ip, -flag pour telle capability -flag pour tel autre droit, ... > monservice
[^] # Re: Restreindre les droits utilisateurs ou avoir un utilisateur avec certains droits admins?
Posté par bilboa . En réponse à la dépêche Capsicum, une séparation fine des privilèges pour UNIX. Évalué à 0.
A noter que RSBAC (rsbac.org) permet d'assigner ou non ces capabilities (capsicum, android ou "stock linux") par programe, role, utilisateur plutot que de modifier dans l'appli.
Evidement c'est legerement moins flexible puisque tout toute l'appli perd la capability par exemple, mais c'et aussi beaucoup plus simple à utiliser en tant qu'utilisateur et non programmeur.
Il y a aussi rsbac_jail qui permet de faire le même genre de choses sans capsicum, cad sans les capabilities additionelles, mais on peut preciser si on veut que l'app qui tourne ai accès au reseau ou non, au sockets unix, syslog, etc etc.
Typique:
rsbac_jail <-flag pour socket unix -flag pour ipv4 -flag pour avoir le droit de binder sur telle ip, -flag pour telle capability -flag pour tel autre droit, ... > monservice