
Namespaces de Linux y sandbox seccomp-bpf
Firejail es una herramienta de seguridad ligera diseñada para proteger un sistema Linux mediante la creación de un entorno restringido para ejecutar aplicaciones (potencialmente no confiables).
Más específicamente, es un programa sandbox SUID que reduce el riesgo de brechas de seguridad mediante el uso de namespaces de Linux, seccomp-bpf y capacidades de Linux. Permite que un proceso y todos sus descendientes tengan su propia vista privada de los recursos del kernel compartidos globalmente, como la pila de red, la tabla de procesos y la tabla de montajes. Firejail puede funcionar en un entorno SELinux o AppArmor y está integrado con los Grupos de Control de Linux.
Escrito en C con prácticamente ninguna dependencia, el software se ejecuta en cualquier computadora Linux con una versión de kernel 3.x o superior. Puede sandboxear cualquier tipo de procesos: servidores, aplicaciones gráficas e incluso sesiones de inicio de sesión de usuarios. El software incluye perfiles de sandbox para varios de los programas Linux más comunes, como Mozilla Firefox, Chromium, VLC, Transmission, etc.
El sandbox es ligero y la sobrecarga es baja. No hay archivos de configuración complicados que editar, ni conexiones de socket abiertas, ni daemons ejecutándose en segundo plano. Todas las funciones de seguridad están implementadas directamente en el kernel de Linux y están disponibles en cualquier computadora Linux.
Inicio rápido |
Seguridad avanzada del navegador |
Seguridad del navegador Tor |
Véase SECURITY.md.
Para las versiones soportadas, consulte SECURITY.md.
Nota: Es probable que las versiones de Debian stable y backports estén desactualizadas, por lo que actualmente recomendamos descargar e instalar el paquete .deb de la última versión:
O compilar desde el código fuente.
Debian stable (bullseye): Recomendamos usar el paquete de backports.
Nota: Es probable que las versiones de la distribución y del PPA estén desactualizadas, por lo que actualmente recomendamos descargar e instalar el paquete .deb de la última versión:
O compilar desde el código fuente.
Nota: La recomendación del PPA es principalmente para firejail en sí; está bien instalar firetools y las herramientas relacionadas con firejail directamente desde la distribución si no están en el PPA, ya que tienden a actualizarse con menos frecuencia.
Para Ubuntu 18.04+ y derivados (como Linux Mint), se recomienda encarecidamente a los usuarios usar el PPA.
Cómo añadir e instalar desde el PPA:
sudo add-apt-repository ppa:deki/firejail
sudo apt-get update
sudo apt-get install firejail firejail-profiles
Motivo: El paquete firejail para Ubuntu 20.04 ha permanecido vulnerable a CVE-2021-26910 durante meses después de que se publicara un parche en Launchpad:
Véase también https://wiki.ubuntu.com/SecurityTeam/FAQ:
¿Qué software es compatible con el equipo de seguridad de Ubuntu?
Ubuntu está actualmente dividido en cuatro componentes: main, restricted, universe y multiverse. Todos los paquetes binarios en main y restricted están soportados por el equipo de seguridad de Ubuntu durante la vida de una versión de Ubuntu, mientras que los paquetes binarios en universe y multiverse están soportados por la comunidad de Ubuntu.
Además, es probable que la versión del PPA sea más reciente y contenga más correcciones de perfiles.
Consulte las siguientes discusiones para más detalles:
Firejail está disponible en múltiples distribuciones de Linux: