Firejail は、(潜在的に信頼できない)アプリケーションを実行するための制限された 環境を設定することにより、Linux システムを保護することを目的とした軽量な セキュリティツールです。
より具体的には、Linux 名前空間、seccomp-bpf、Linux ケーパビリティを使用して セキュリティ侵害のリスクを軽減する SUID サンドボックスプログラムです。 これにより、プロセスとそのすべての子プロセスは、ネットワークスタック、 プロセステーブル、マウントテーブルなどのグローバルに共有されるカーネル リソースを独自のプライベートビューで参照できます。Firejail は SELinux または AppArmor 環境で動作でき、Linux Control Groups と統合されています。
C で書かれ、実質的に依存関係がないこのソフトウェアは、3.x 以降のカーネル バージョンを搭載した任意の Linux コンピュータで動作します。サーバー、 グラフィカルアプリケーション、さらにはユーザーログインセッションまで、あらゆる 種類のプロセスをサンドボックス化できます。このソフトウェアには、Mozilla Firefox、 Chromium、VLC、Transmission など、一般的な Linux プログラム向けのサンドボックス プロファイルが多数含まれています。
サンドボックスは軽量で、オーバーヘッドも低くなっています。編集が必要な 複雑な設定ファイルはなく、開かれるソケット接続も、バックグラウンドで実行される デーモンもありません。すべてのセキュリティ機能は Linux カーネルに直接実装されており、 任意の Linux コンピュータで利用できます。
クイックスタート |
高度なブラウザセキュリティ |
Tor ブラウザセキュリティ |
SECURITY.md を参照してください。
サポートされているバージョンについては、SECURITY.md を参照してください。
注: Debian stable および backports のバージョンは古い可能性が高いため、現在は最新リリースから .deb パッケージをダウンロードしてインストールすることをお勧めします:
またはソースからのビルド。
Debian stable (bullseye): backports パッケージの使用をお勧めします。
注: ディストリビューションおよび PPA のバージョンは古い可能性が高いため、現在は最新リリースから .deb パッケージをダウンロードしてインストールすることをお勧めします:
またはソースからのビルド。
注: PPA の推奨は主に firejail 自体に関するものです。firetools や firejail 関連ツールは、 PPA に含まれていない場合はディストリビューションから直接インストールしても 問題ありません。これらのツールは更新頻度が低い傾向があるためです。
Ubuntu 18.04+ および派生ディストリビューション(Linux Mint など)のユーザーは、 PPA の使用を 強くお勧めします。
PPA を追加してインストールする方法:
sudo add-apt-repository ppa:deki/firejail
sudo apt-get update
sudo apt-get install firejail firejail-profiles
理由: Ubuntu 20.04 の firejail パッケージは、Launchpad にパッチが投稿されてから 数か月間、CVE-2021-26910 に対する脆弱性が残されたままでした:
https://wiki.ubuntu.com/SecurityTeam/FAQ も参照してください:
Ubuntu セキュリティチームはどのようなソフトウェアをサポートしていますか?
Ubuntu は現在、main、restricted、universe と multiverse の 4 つのコンポーネントに分かれています。main と restricted のすべてのバイナリパッケージは、 Ubuntu リリースの存続期間中 Ubuntu セキュリティチームによってサポートされますが、 universe と multiverse のバイナリパッケージは Ubuntu コミュニティによってサポートされます。
さらに、PPA バージョンはより新しい可能性が高く、より多くのプロファイル修正が 含まれている可能性があります。
詳細については、以下のディスカッションを参照してください:
Firejail は複数の Linux ディストリビューションで利用できます:
前述の例外を除き、お使いのディストリビューションが サポートされているバージョンの firejail を提供している限り、 通常はディストリビューションからインストールすることをお勧めします。
インストール後、firejail --version でバージョンを確認できます。
リリースされたパッケージのいずれかをインストールすることもできます。
現在の開発版をソースからビルドしてインストールするための 手順です。
該当する場合は、以下のディストリビューション固有の手順を使用することをお勧めします。 これらはネイティブパッケージを生成するため、システムの他の部分との統合や パッケージ管理が容易になります。
その他のディストリビューションについては、一般的な手順を参照してください。
CI でのディストリビューション固有のビルドの実行方法については、.gitlab-ci.yml も参照してください。
注: AUR パッケージは私たちがメンテナンスしているものではありません。
AUR から firejail-git をインストールしてください。
例:
yay -S firejail-git
Debian、Ubuntu および派生ディストリビューション向け:
注: ./configure のフラグはすべて mkdeb.sh に渡す必要があります(例: ./mkdeb.sh --enable-foo)。
sudo apt-get update -qy
sudo apt-get install -qy \
git build-essential fakeroot lintian libapparmor-dev pkg-config gawk
git clone 'https://github.com/netblue30/firejail.git' &&
cd firejail &&
./configure &&
make dist &&
./mkdeb.sh &&
sudo dpkg -i ./*.deb &&
make installcheck
Fedora および派生ディストリビューション向け:
注: ./configure のフラグはすべて mkrpm.sh に渡す必要があります(例: ./platform/rpm/mkrpm.sh --enable-foo)。