
1500개 이상의 AppArmor 프로필로 구성된 포괄적인 세트로, Linux 시스템 프로세스, 데스크톱 및 서비스를 제한하며, 여러 배포판과 데스크톱 환경을 지원합니다.
AppArmor 프로필의 전체 세트
[!WARNING] 이 프로젝트는 아직 초기 개발 단계에 있습니다. 도움을 매우 환영합니다; 문서 웹사이트와 개발 섹션을 참조하세요.
AppArmor.d는 1500개 이상의 AppArmor 프로필 세트로, 대부분의 Linux 기반 애플리케이션과 프로세스를 제한하는 것을 목표로 합니다.
목적
systemd 도구, bluetooth, dbus, polkit, NetworkManager, OpenVPN, GDM, rtkit, colord)를 제한합니다.Pipewire, Gvfsd, dbus, xdg, xwayland)를 제한합니다.목표
데모
이 프로젝트를 시도해보고 싶거나, 기계에 설치하지 않고도 제공할 수 있는 고급 사용법과 보안에 대해 궁금하다면, 내 AppArmor 플레이 머신에서 온라인으로 시도해볼 수 있습니다: https://play.pujol.io/
이 프로젝트는 원래 Morfikov의 작업을 기반으로 하며, 더 많은 Linux 배포판과 데스크탑 환경으로 확장하는 것을 목표로 합니다.
50000개 이상의 Linux 패키지와 더 많은 애플리케이션이 있습니다. 이들 모두를 위한 AppArmor 프로필을 작성하는 것은 단순히 불가능합니다. 따라서 다음과 같은 질문이 제기됩니다:
무엇을 제한하고 왜 그런가?
우리는 Android/ChromeOS 보안 모델에서 영감을 받아 Linux 세계에 적용합니다. 현대 Linux 보안 배포판은 일반적으로 신중하게 선택된 애플리케이션 세트와 함께 변경 불가능한 코어 베이스 이미지를 고려합니다. 그 외의 모든 것은 샌드박스 처리되어야 합니다. 따라서 이 프로젝트는 Linux 시스템에서 일반적으로 찾을 수 있는 핵심 애플리케이션(모든 systemd 서비스, Xwayland, 네트워크, Bluetooth, 데스크탑 환경 등)을 제한하려고 합니다. 핵심이 아닌 사용자 애플리케이션은 전용 도구(minijail, bubblewrap, toolbox...)를 사용하여 샌드박스 처리되어야 하므로 범위 밖입니다.
이는 AppArmor가 일반적으로 Linux 서버에서 사용되는 방식과 근본적으로 다릅니다. 서버에서는 인터넷 및/또는 사용자와 마주하는 애플리케이션만 제한하는 것이 일반적이기 때문입니다.
발표
가장 큰 AppArmor 프로필 세트 구축:
AppArmor 플레이 머신을 만들면서 얻은 교훈:
자세한 내용은 apparmor.pujol.io/install을 참조하세요.
자세한 내용은 apparmor.pujol.io/configuration을 참조하세요.
자세한 내용은 apparmor.pujol.io/usage를 참조하세요.
피드백, 기여자, 풀 리퀘스트 모두 환영합니다. 기여 과정에 대한 자세한 내용은 apparmor.pujol.io/development를 읽어주세요.
개발 채팅은 https://matrix.to/#/#apparmor.d:matrix.org 에서 가능합니다.
이 프로젝트는 원래 Mikhail Morfikov의 apparmor profiles 프로젝트를 기반으로 하므로 동일한 라이선스(GPL2)를 따릅니다.