
Linux-Namespaces und seccomp-bpf-Sandbox
Firejail ist ein leichtgewichtiges Sicherheitswerkzeug, das dazu dient, ein Linux-System zu schützen, indem es eine eingeschränkte Umgebung für die Ausführung von (potenziell nicht vertrauenswürdigen) Anwendungen einrichtet.
Genauer gesagt handelt es sich um ein SUID-Sandbox-Programm, das das Risiko von Sicherheitsverletzungen durch die Verwendung von Linux-Namespaces, seccomp-bpf und Linux-Capabilities verringert. Es ermöglicht einem Prozess und allen seinen Nachkommen eine eigene private Sicht auf die global geteilten Kernel-Ressourcen, wie Netzwerk-Stack, Prozesstabelle und Mount-Tabelle. Firejail kann in einer SELinux- oder AppArmor-Umgebung arbeiten und ist in Linux Control Groups integriert.
In C geschrieben und praktisch ohne Abhängigkeiten, läuft die Software auf jedem Linux-Computer mit einer 3.x-Kernelversion oder neuer. Sie kann jede Art von Prozessen sandboxen: Server, grafische Anwendungen und sogar Benutzer-Login-Sitzungen. Die Software enthält Sandbox-Profile für eine Reihe gängigerer Linux-Programme wie Mozilla Firefox, Chromium, VLC, Transmission usw.
Die Sandbox ist leichtgewichtig, der Overhead ist gering. Es müssen keine komplizierten Konfigurationsdateien bearbeitet werden, keine Socket-Verbindungen sind offen, keine Daemons laufen im Hintergrund. Alle Sicherheitsfunktionen sind direkt im Linux-Kernel implementiert und auf jedem Linux-Computer verfügbar.
Schnellstart |
Erweiterte Browser-Sicherheit |
Tor-Browser-Sicherheit |
Siehe SECURITY.md.
Unterstützte Versionen finden Sie in SECURITY.md.
Hinweis: Die Versionen aus Debian stable und backports sind wahrscheinlich veraltet, daher empfehlen wir derzeit, das .deb-Paket aus der neuesten Version herunterzuladen und zu installieren:
Oder aus dem Quellcode erstellen.
Debian stable (bullseye): Wir empfehlen, das backports-Paket zu verwenden.
Hinweis: Die Versionen aus der Distribution und dem PPA sind wahrscheinlich veraltet, daher empfehlen wir derzeit, das .deb-Paket aus der neuesten Version herunterzuladen und zu installieren:
Oder aus dem Quellcode erstellen.
Hinweis: Die PPA-Empfehlung gilt hauptsächlich für Firejail selbst; es sollte in Ordnung sein, firetools und Firejail-bezogene Werkzeuge direkt aus der Distribution zu installieren, wenn sie nicht im PPA sind, da sie tendenziell seltener aktualisiert werden.
Für Ubuntu 18.04+ und Derivate (wie Linux Mint) wird Benutzern dringend empfohlen, das PPA zu verwenden.
So fügen Sie das PPA hinzu und installieren daraus:
sudo add-apt-repository ppa:deki/firejail
sudo apt-get update
sudo apt-get install firejail firejail-profiles
Grund: Das Firejail-Paket für Ubuntu 20.04 war monatelang anfällig für CVE-2021-26910, nachdem ein Patch dafür auf Launchpad veröffentlicht wurde:
Siehe auch https://wiki.ubuntu.com/SecurityTeam/FAQ:
Welche Software wird vom Ubuntu-Sicherheitsteam unterstützt?
Ubuntu ist derzeit in vier Komponenten unterteilt: main, restricted, universe und multiverse. Alle Binärpakete in main und restricted werden vom Ubuntu-Sicherheitsteam für die gesamte Lebensdauer einer Ubuntu-Version unterstützt, während Binärpakete in universe und multiverse von der Ubuntu-Community unterstützt werden.
Darüber hinaus ist die PPA-Version wahrscheinlich aktueller und enthält mehr Profilkorrekturen.
Einzelheiten finden Sie in den folgenden Diskussionen:
Firejail ist in mehreren Linux-Distributionen verfügbar: