
Ensemble complet de plus de 1500 profils AppArmor pour confiner les processus système Linux, les bureaux et les services, avec prise en charge de multiples distributions et environnements de bureau.
Ensemble complet de profils AppArmor
[!WARNING] Ce projet est encore en début de développement. L'aide est la bienvenue ; voir le site de documentation incluant sa section développement.
AppArmor.d est un ensemble de plus de 1500 profils AppArmor dont le but est de confiner la plupart des applications et processus basés sur Linux.
Objectif
systemd, bluetooth, dbus,
polkit, NetworkManager, OpenVPN, GDM, rtkit, colordPipewire, Gvfsd, dbus, xdg, xwaylandObjectifs
Démo
Si vous voulez essayer ce projet, ou si vous êtes curieux de l'utilisation avancée et de la sécurité qu'il peut fournir sans l'installer sur votre machine, vous pouvez l'essayer en ligne sur ma machine AppArmor play à l'adresse https://play.pujol.io/
Ce projet est à l'origine basé sur le travail de Morfikov et vise à l'étendre à davantage de distributions Linux et d'environnements de bureau.
Il y a plus de 50000 paquets Linux et encore plus d'applications. Il n'est tout simplement pas possible d'écrire un profil AppArmor pour chacun d'eux. Par conséquent, une question se pose :
Que confiner et pourquoi ?
Nous nous inspirons du Modèle de Sécurité Android/ChromeOS et nous l'appliquons au monde Linux. Les distributions de sécurité Linux modernes considèrent généralement une image de base immuable avec un ensemble d'applications soigneusement sélectionnées. Tout le reste devrait être sandboxé. Par conséquent, ce projet essaie de confiner toutes les applications centrales que l'on trouve habituellement dans un système Linux : tous les services systemd, Xwayland, réseau, Bluetooth, votre environnement de bureau... Les applications utilisateur non centrales sont hors de portée car elles devraient être sandboxées à l'aide d'un outil dédié (minijail, bubblewrap, toolbox...).
Ceci est fondamentalement différent de la façon dont AppArmor est habituellement utilisé sur les serveurs Linux où il est courant de confiner uniquement les applications qui font face à Internet et/ou aux utilisateurs.
Présentations
Building the largest set of AppArmor profiles:
Lessons learned while making an AppArmor Play machine:
Veuillez consulter apparmor.pujol.io/install
Veuillez consulter apparmor.pujol.io/configuration
Veuillez consulter apparmor.pujol.io/usage
Les retours, contributeurs, pull requests sont tous les bienvenus. Veuillez lire apparmor.pujol.io/development pour plus de détails sur le processus de contribution.
Chat de développement disponible sur https://matrix.to/#/#apparmor.d:matrix.org
Ce projet était initialement basé sur le projet de profils apparmor de Mikhail Morfikov et a donc la même licence (GPL2).