
Sandbox com namespaces Linux e seccomp-bpf
Firejail é uma ferramenta de segurança leve destinada a proteger um sistema Linux criando um ambiente restrito para executar aplicativos (potencialmente não confiáveis).
Mais especificamente, é um programa de sandbox SUID que reduz o risco de violações de segurança usando namespaces do Linux, seccomp-bpf e capabilities do Linux. Ele permite que um processo e todos os seus descendentes tenham sua própria visão privada dos recursos do kernel compartilhados globalmente, como a pilha de rede, a tabela de processos e a tabela de montagens. O Firejail pode funcionar em ambientes SELinux ou AppArmor e é integrado aos Linux Control Groups.
Escrito em C com praticamente nenhuma dependência, o software roda em qualquer computador Linux com kernel versão 3.x ou mais recente. Ele pode isolar qualquer tipo de processo: servidores, aplicativos gráficos e até sessões de login de usuário. O software inclui perfis de sandbox para diversos programas Linux mais comuns, como Mozilla Firefox, Chromium, VLC, Transmission etc.
O sandbox é leve e a sobrecarga é baixa. Não há arquivos de configuração complicados para editar, nenhuma conexão de socket aberta, nenhum daemon rodando em segundo plano. Todos os recursos de segurança são implementados diretamente no kernel Linux e estão disponíveis em qualquer computador Linux.
Início Rápido |
Segurança Avançada do Navegador |
Segurança do Navegador Tor |
Consulte SECURITY.md.
Para as versões suportadas, consulte SECURITY.md.
Nota: É provável que as versões do Debian stable e dos backports estejam desatualizadas, então atualmente recomendamos baixar e instalar o pacote .deb do lançamento mais recente:
Ou compilar a partir do código-fonte.
Debian stable (bullseye): Recomendamos usar o pacote backports.
Nota: É provável que as versões da distribuição e do PPA estejam desatualizadas, então atualmente recomendamos baixar e instalar o pacote .deb do lançamento mais recente:
Ou compilar a partir do código-fonte.
Nota: A recomendação do PPA é principalmente para o próprio firejail; não há problema em instalar o firetools e ferramentas relacionadas ao firejail diretamente da distribuição, caso não estejam no PPA, pois tendem a ser atualizados com menos frequência.
Para Ubuntu 18.04+ e derivados (como Linux Mint), os usuários são fortemente aconselhados a usar o PPA.
Como adicionar e instalar a partir do PPA:
sudo add-apt-repository ppa:deki/firejail
sudo apt-get update
sudo apt-get install firejail firejail-profiles
Motivo: O pacote firejail para Ubuntu 20.04 permaneceu vulnerável ao CVE-2021-26910 por meses após uma correção ter sido publicada no Launchpad:
Veja também https://wiki.ubuntu.com/SecurityTeam/FAQ:
Qual software é suportado pela equipe de Segurança do Ubuntu?
O Ubuntu é atualmente dividido em quatro componentes: main, restricted, universe e multiverse. Todos os pacotes binários em main e restricted são suportados pela equipe de Segurança do Ubuntu durante toda a vida de um lançamento do Ubuntu, enquanto os pacotes binários em universe e multiverse são suportados pela comunidade Ubuntu.
Além disso, é provável que a versão do PPA seja mais recente e contenha mais correções de perfis.
Consulte as seguintes discussões para obter detalhes:
O Firejail está disponível em várias distribuições Linux: