• [^] # Re: euh je ne suis pas certain d'avoir compris

    Posté par . En réponse à la dépêche Sandboxing fin dans le noyau linux : la saga des filtres seccomp. Évalué à 3.

    QubeOS est (en gros) un habillage un peu sexy autour de la virtualisation d'un système invité en utilisant Xen. Le domaine 0 fait tourner X et un window manager restreint. Les applis sont groupées par des labels propres au niveau de confiance que leur accorde l'utilisateur (bank, work, internet, whatever). Chaque label se traduit par une instance d'un OS linux (une fedora) dans lequel on fait tourner lesdites applis. Ca n'utilise pas de label à proprement parler au sens SELinux ou Solaris TX. X11(et/ou le wm?) est patché pour afficher autour de la fenêtre un bandeau de couleur pour indiquer le label dont la fenêtre de l'appli dispose. Le copier/coller est patché pour péter un avertissement lorsque l'on tente de copier coller d'un label à l'autre.
    Toute la sécurité repose sur le fait que l'on cloisonne l'accès aux données par la virtualisation. Si une appli est vérolée elle ne peut accéder qu'aux données qu'on veut bien donner à la VM qui la fait tourner, elle et les autres applis du même 'label'.

    C'est fondamentalement différent de la technique de sandboxing au niveau appli via setcomp qui est beaucoup plus fin et évoluer mais beaucoup plus complexe à auditer (QubeOS nécessite d'auditer les fonctions de cloisonnement de Xen via VT-x, setcomp, en gros tout le noyau linux). En outre seccomp nécessite la collaboration du développeur de l'appli qui doit dire ce que fait son appli (au sens appel système) et ce qu'elle ne doit pas faire.

    Je ne sais pas si je suis tres clair ...