
Set completo di oltre 1500 profili AppArmor per confinare processi di sistema Linux, desktop e servizi, con supporto per molteplici distribuzioni e ambienti desktop.
Set completo di profili AppArmor
[!WARNING] Questo progetto è ancora in fase di sviluppo iniziale. L'aiuto è benvenuto; consulta il sito di documentazione inclusa la sua sezione sviluppo.
AppArmor.d è un insieme di oltre 1500 profili AppArmor il cui scopo è confinare la maggior parte delle applicazioni e dei processi basati su Linux.
Scopo
systemd, bluetooth, dbus, polkit, NetworkManager, OpenVPN, GDM, rtkit, colordPipewire, Gvfsd, dbus, xdg, xwaylandObiettivi
Demo
Se vuoi provare questo progetto, o sei curioso riguardo all'uso avanzato e alla sicurezza che può fornire senza installarlo sulla tua macchina, puoi provarlo online sulla mia macchina di prova AppArmor su https://play.pujol.io/
Questo progetto è originariamente basato sul lavoro di Morfikov e mira a estenderlo a più distribuzioni Linux e ambienti desktop.
Ci sono oltre 50000 pacchetti Linux e ancora più applicazioni. Semplicemente non è possibile scrivere un profilo AppArmor per tutti loro. Pertanto, sorge una domanda:
Cosa confinare e perché?
Prendiamo ispirazione dal Modello di Sicurezza Android/ChromeOS e lo applichiamo al mondo Linux. Le distribuzioni Linux di sicurezza moderne considerano solitamente un'immagine di base immutabile con un insieme accuratamente selezionato di applicazioni. Tutto il resto dovrebbe essere sandboxato. Pertanto, questo progetto cerca di confinare tutte le applicazioni core che si trovano solitamente in un sistema Linux: tutti i servizi systemd, Xwayland, rete, Bluetooth, il tuo ambiente desktop... Le applicazioni utente non core sono fuori scopo poiché dovrebbero essere sandboxate utilizzando uno strumento dedicato (minijail, bubblewrap, toolbox...).
Presentazioni
Building the largest set of AppArmor profiles:
Lessons learned while making an AppArmor Play machine:
Vedi apparmor.pujol.io/install
Vedi apparmor.pujol.io/configuration
Feedback, contributori, pull request sono tutti molto benvenuti. Leggi apparmor.pujol.io/development per maggiori dettagli sul processo di contribuzione.
Chat di sviluppo disponibile su https://matrix.to/#/#apparmor.d:matrix.org
Questo progetto è stato inizialmente basato sul progetto profili apparmor di Mikhail Morfikov e quindi ha la stessa licenza (GPL2).