• # Viva systrace...

    Posté par . En réponse à la dépêche Evaluation de OpenBSD 3.2 (snapshot). Évalué à 1.

    Si les setUID/setGID ont tendance à disparaitre, avant qu'il n'y en ait plus un seul, c'est grace à systrace. Systrace est vraiement génial. Pour ceux qui ne connaissent pas, c'est le système des "privilege elevation", cad qu'à un moment donné, un programme donné pourras accéder à tel fichier ou à effectuer tel appel système comme si il étais root, alors que c'est un utilisateur standart... C'est une sorte de firewall/ACL applicatif qui donne des droits d'accès/d'appels systèmes root à un moment donné, tout le reste étant interdit. Par exemple, on peut lancer un serveur web en utilisateur nobody, et dire à systrace qu'il aura le droit de binder un socket en écoute sur le port privilégié 80. à aucun moment, le programme n'est root. Il a juste le droit de faire ca... C'est super puissant, ca peut même marcher pour login (le droit d'exec pam ou d'accéder à /etc/shadow seulement). Il y a même des interfaces graphiques pour gérer les alertes :)
    En plus, systrace permet de détecter les règles, il suffit de lancer l'appli, de la faire tourner, systrace vas voir ce que l'appli fait, et vas vous proposer une liste de règle pour l'appli. Bref, c'est super simple d'emploi, super puissant, et surtout super secure...
    Pour le moment, ca n'existe que pour OpenBSD et NetBSD (MicroBSD aussi je croit), mais le port Linux est quasiement terminé, ils ne leur reste plus que quelques bugs à corriger.

    Vivement que le port Linux soit 100% fonctionnel.

    Liens :
    */ systrace 4 Linux : http://www.citi.umich.edu/u/provos/systrace/linux.html(...)
    */ exemple de règles systrace générées (ici, pour mplayer) : http://www.citi.umich.edu/u/provos/systrace/usr_local_bin_mplayer(...)