Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/netblue30/firejail
Ferramentas DefensivasVirtualização para SegurançaPrivacidade
GitHubnetblue30/firejail

firejail

Sandbox com namespaces Linux e seccomp-bpf

Ver RepositórioSite
7.6k67011há 1 diaRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Firejail

Build (GitLab) Build (GitHub) Build-extra Test Check-C Check-Profiles Check-Python Codespell Packaging status (Repology)

Firejail é uma ferramenta de segurança leve destinada a proteger um sistema Linux criando um ambiente restrito para executar aplicativos (potencialmente não confiáveis).

Mais especificamente, é um programa de sandbox SUID que reduz o risco de violações de segurança usando namespaces do Linux, seccomp-bpf e capabilities do Linux. Ele permite que um processo e todos os seus descendentes tenham sua própria visão privada dos recursos do kernel compartilhados globalmente, como a pilha de rede, a tabela de processos e a tabela de montagens. O Firejail pode funcionar em ambientes SELinux ou AppArmor e é integrado aos Linux Control Groups.

Escrito em C com praticamente nenhuma dependência, o software roda em qualquer computador Linux com kernel versão 3.x ou mais recente. Ele pode isolar qualquer tipo de processo: servidores, aplicativos gráficos e até sessões de login de usuário. O software inclui perfis de sandbox para diversos programas Linux mais comuns, como Mozilla Firefox, Chromium, VLC, Transmission etc.

O sandbox é leve e a sobrecarga é baixa. Não há arquivos de configuração complicados para editar, nenhuma conexão de socket aberta, nenhum daemon rodando em segundo plano. Todos os recursos de segurança são implementados diretamente no kernel Linux e estão disponíveis em qualquer computador Linux.

Vídeos

Links

  • Página do projeto: https://firejail.wordpress.com/
  • IRC: https://web.libera.chat/#firejail
  • Download e Instalação: https://firejail.wordpress.com/download-2/
  • Recursos: https://firejail.wordpress.com/features-3/
  • Documentação: https://firejail.wordpress.com/documentation-2/
  • FAQ: https://github.com/netblue30/firejail/wiki/Frequently-Asked-Questions
  • Wiki: https://github.com/netblue30/firejail/wiki
  • GitHub Actions: https://github.com/netblue30/firejail/actions
  • GitLab CI: https://gitlab.com/Firejail/firejail_ci/pipelines
  • Debian CI: https://salsa.debian.org/reiner/firejail
  • Rastreador de Pacotes Debian: https://tracker.debian.org/pkg/firejail
  • PPA do Ubuntu: https://launchpad.net/~deki/+archive/ubuntu/firejail
  • Canal de Vídeo: https://odysee.com/@netblue30:9?order=new
  • Canal de Vídeo de Backup: https://www.bitchute.com/profile/JSBsA1aoQVfW/

Vulnerabilidades de segurança

Consulte SECURITY.md.

Instalação

Para as versões suportadas, consulte SECURITY.md.

Debian

Nota: É provável que as versões do Debian stable e dos backports estejam desatualizadas, então atualmente recomendamos baixar e instalar o pacote .deb do lançamento mais recente:

  • https://github.com/netblue30/firejail/releases/latest

Ou compilar a partir do código-fonte.

Instruções antigas

Debian stable (bullseye): Recomendamos usar o pacote backports.

Ubuntu

Nota: É provável que as versões da distribuição e do PPA estejam desatualizadas, então atualmente recomendamos baixar e instalar o pacote .deb do lançamento mais recente:

  • https://github.com/netblue30/firejail/releases/latest

Ou compilar a partir do código-fonte.

Instruções antigas

Nota: A recomendação do PPA é principalmente para o próprio firejail; não há problema em instalar o firetools e ferramentas relacionadas ao firejail diretamente da distribuição, caso não estejam no PPA, pois tendem a ser atualizados com menos frequência.

Para Ubuntu 18.04+ e derivados (como Linux Mint), os usuários são fortemente aconselhados a usar o PPA.

Como adicionar e instalar a partir do PPA:

root@kitploit:~
sudo add-apt-repository ppa:deki/firejail
sudo apt-get update
sudo apt-get install firejail firejail-profiles

Motivo: O pacote firejail para Ubuntu 20.04 permaneceu vulnerável ao CVE-2021-26910 por meses após uma correção ter sido publicada no Launchpad:

  • CVE-2021-26910
  • A versão do firejail no Ubuntu 20.04 LTS é vulnerável ao CVE-2021-26910

Veja também https://wiki.ubuntu.com/SecurityTeam/FAQ:

Qual software é suportado pela equipe de Segurança do Ubuntu?

O Ubuntu é atualmente dividido em quatro componentes: main, restricted, universe e multiverse. Todos os pacotes binários em main e restricted são suportados pela equipe de Segurança do Ubuntu durante toda a vida de um lançamento do Ubuntu, enquanto os pacotes binários em universe e multiverse são suportados pela comunidade Ubuntu.

Além disso, é provável que a versão do PPA seja mais recente e contenha mais correções de perfis.

Consulte as seguintes discussões para obter detalhes:

  • Devo continuar usando a versão do firejail disponível nos repositórios da minha distribuição?
  • Como instalar a versão mais recente no Ubuntu e derivados

Outros

O Firejail está disponível em várias distribuições Linux:

Repology

Packaging status (Repology)

Exceto pelas exceções mencionadas acima, desde que sua distribuição forneça uma versão suportada do firejail, geralmente é uma boa ideia instalá-lo a partir da distribuição.

A versão pode ser verificada com firejail --version após a instalação.

Você também pode instalar um dos pacotes lançados.

Compilação

Instruções para compilar e instalar a versão de desenvolvimento atual a partir do código-fonte.

Recomenda-se usar as instruções específicas da distribuição abaixo quando aplicáveis, pois elas geram pacotes nativos, o que deve facilitar a integração com o restante do sistema e o gerenciamento de pacotes.

Para outras distribuições, consulte as instruções genéricas.

Veja também .gitlab-ci.yml para ver como as compilações específicas de distribuição são feitas no CI.

Arch

Nota: O pacote AUR não é mantido por nós.

Instale o firejail-git a partir do AUR.

Exemplo:

root@kitploit:~
yay -S firejail-git

Debian

Para Debian, Ubuntu e derivados:

Nota: Quaisquer flags do ./configure devem ser passadas ao mkdeb.sh (por exemplo, ./mkdeb.sh --enable-foo).

root@kitploit:~
sudo apt-get update -qy
sudo apt-get install -qy \
  git build-essential fakeroot lintian libapparmor-dev pkg-config gawk
git clone 'https://github.com/netblue30/firejail.git' &&
cd firejail &&
./configure &&
make dist &&
./mkdeb.sh &&
sudo dpkg -i ./*.deb &&
make installcheck

Fedora

Para Fedora e derivados:

Nota: Quaisquer flags do ./configure devem ser passadas ao mkrpm.sh (por exemplo, ./platform/rpm/mkrpm.sh --enable-foo).

root@kitploit:~
sudo dnf update -y
sudo dnf install -y rpm-build gcc make
git clone 'https://github.com/netblue30/firejail.git' &&
cd firejail &&
./configure &&
make dist &&
./platform/rpm/mkrpm.sh &&
sudo rpm -i ./*.rpm &&
make installcheck

Genérico

Instruções genéricas de compilação/instalação:

root@kitploit:~
git clone 'https://github.com/netblue30/firejail.git' &&
cd firejail &&
./configure &&
make -j "$(nproc)" &&
sudo make install-strip &&
make installcheck

No Debian/Ubuntu, você precisará instalar git e gcc.

Para compilar com suporte a AppArmor (que geralmente é usado no Debian, Ubuntu, openSUSE e derivados), instale as bibliotecas de desenvolvimento do AppArmor e o pkg-config e use a opção --enable-apparmor do ./configure:

root@kitploit:~
sudo apt-get install git build-essential libapparmor-dev pkg-config gawk

Para compilar com suporte a SELinux (que geralmente é usado no Fedora, RHEL e derivados), instale o libselinux1-dev (libselinux-devel no Fedora) e use a opção --enable-selinux do ./configure.

Informações detalhadas sobre o uso do firejail a partir do git estão disponíveis na wiki.

Executando o sandbox

Nota: Certifique-se de usar o caminho completo para o programa (por exemplo, firejail /usr/bin/firefox em vez de firejail firefox) para evitar possíveis problemas de firejail dentro de firejail (veja #2877).

Para iniciar o sandbox, prefixe seu comando com firejail:

root@kitploit:~
firejail /usr/bin/firefox            # starting Mozilla Firefox
firejail /usr/bin/transmission-gtk   # starting Transmission BitTorrent
firejail /usr/bin/vlc                # starting VideoLAN Client
sudo firejail /etc/init.d/nginx start

Execute firejail --list em um terminal para listar todos os sandboxes ativos. Exemplo:

root@kitploit:~
$ firejail --list
1617:netblue:/usr/bin/firejail /usr/bin/firefox-esr
7719:netblue:/usr/bin/firejail /usr/bin/transmission-qt
7779:netblue:/usr/bin/firejail /usr/bin/galculator
7874:netblue:/usr/bin/firejail /usr/bin/vlc --started-from-file file:///home/netblue/firejail-whitelist.mp4
7916:netblue:firejail --list

Integração com a área de trabalho

Integre seu sandbox à sua área de trabalho executando os dois comandos a seguir:

root@kitploit:~
firecfg --fix-sound
sudo firecfg

O primeiro comando resolve alguns bugs de memória compartilhada/namespace de PID em softwares PulseAudio anteriores à versão 9. O segundo comando integra o Firejail à sua área de trabalho. Você precisará fazer logout e login novamente para aplicar as alterações do PulseAudio.

Inicie seus programas da maneira que você está acostumado: menus do gerenciador de área de trabalho, gerenciador de arquivos, lançadores da área de trabalho.

A integração se aplica a qualquer programa suportado por padrão pelo Firejail. Há mais de 900 aplicativos padrão na versão atual do Firejail, e o número aumenta a cada novo lançamento.

Mantemos a lista de aplicativos em src/firecfg/firecfg.config (/etc/firejail/firecfg.config quando instalado).

Perfis de segurança

A maioria das opções de linha de comando do Firejail pode ser passada ao sandbox usando arquivos de perfil.

Você pode encontrar os perfis de todos os aplicativos suportados em etc/ (/etc/firejail/ quando instalado).

Também mantemos uma lista de correções de perfis para versões anteriores em etc-fixes/.

Se você mantém perfis de segurança adicionais do Firejail em um repositório público, por favor, nos envie um link:

  • https://github.com/chiraag-nataraj/firejail-profiles
  • https://github.com/triceratops1/fe

Use esta issue para solicitar novos perfis:

  • Solicitações de perfis

Você também pode usar esta ferramenta para obter uma lista de syscalls necessárias para um programa:

  • contrib/syscalls.sh

Desinstalação

O firecfg cria symlinks em /usr/local/bin, portanto, para remover completamente o firejail, execute o seguinte antes de desinstalar:

root@kitploit:~
sudo firecfg --clean

Consulte man firecfg para obter detalhes.

Nota: Symlinks quebrados são ignorados ao procurar um executável em $PATH, portanto, desinstalar sem executar o comando acima não deve causar problemas.

Última versão lançada: 0.9.80

Versão de desenvolvimento atual: 0.9.81

Suporte a Landlock - em andamento/experimental

  • Adicionado em #6078, que é baseado em #5315 de ChrysoliteAzalea/landlock
  • Detecção em tempo de compilação baseada em linux/landlock.h - se o cabeçalho for encontrado, o recurso é compilado
  • Detecção em tempo de execução baseada em se o Landlock é suportado pelo kernel e está habilitado no sistema
root@kitploit:~
LANDLOCK
       Landlock is a Linux security module first introduced in version 5.13 of
       the  Linux  kernel.  It allows unprivileged processes to restrict their
       access to the filesystem.  Once imposed, these restrictions  can  never
       be  removed,  and  all child processes created by a Landlock-restricted
       processes inherit these restrictions.  Firejail supports Landlock as an
       additional  sandboxing  feature.  It can be used to ensure that a sand‐
       boxed application can only access files and directories that it was ex‐
       plicitly  allowed  to access.  Firejail supports populating the ruleset
       with both a basic set of rules (see --landlock) and with a  custom  set
       of rules.

       Important notes:

              - A process can install a Landlock ruleset only if it has either
              CAP_SYS_ADMIN in its effective capability set, or  the  "No  New
              Privileges"  restriction enabled.  Because of this, enabling the
              Landlock feature will also cause Firejail to enable the "No  New
              Privileges"  restriction,  regardless  of  the  profile  or  the
              --nonewprivs command line option.

              - Access to the /proc directory is managed through  the  --land‐
              lock.proc command line option.

              -  Access  to  the  /etc directory is automatically allowed.  To
              override this, use the --writable-etc command line option.   You
              can  also use the --private-etc option to restrict access to the
              /etc directory.

       To enable Landlock self-restriction on top of your current Firejail se‐
       curity  features,  pass  --landlock flag to Firejail command line.  You
       can also use --landlock.read, --landlock.write, --landlock.special  and
       --landlock.execute  options  together with --landlock or instead of it.
       Example:

       $ firejail --landlock --landlock.read=/media --landlock.proc=ro /usr/bin/mc

Estatísticas de Perfis

Uma pequena ferramenta para imprimir estatísticas de perfis. Compile e instale como de costume. A ferramenta é instalada no diretório /usr/lib/firejail.

Execute-a sobre os perfis em /etc/profiles:

root@kitploit:~
$ /usr/lib/firejail/profstats /etc/firejail/*.profile
No include .local found in /etc/firejail/noprofile.profile
Warning: multiple caps in /etc/firejail/tidal-hifi.profile
Warning: multiple caps in /etc/firejail/tqemu.profile
Warning: multiple caps in /etc/firejail/transmission-daemon.profile
Warning: multiple caps in /etc/firejail/trivalent.profile

Stats:
    profiles			1342
    include local profile	1341   (include profile-name.local)
    include globals		1307   (include globals.local)
    blacklist ~/.ssh		1201   (include disable-common.inc)
    seccomp			1213
    capabilities		1335
    noexec			1214   (include disable-exec.inc)
    noroot			1105
    memory-deny-write-execute	320
    restrict-namespaces		1048
    apparmor			869
    private-bin			817
    private-dev			1172
    private-etc			842
    private-cache		865
    private-lib			86
    private-tmp			1036
    whitelist home directory	662
    whitelist var		975   (include whitelist-var-common.inc)
    whitelist run/user		1305   (include whitelist-runuser-common.inc
					or blacklist ${RUNUSER})
    whitelist usr/share		760   (include whitelist-usr-share-common.inc
    net none			452
    dbus-user none 		766
    dbus-user filter 		206
    dbus-system none 		970
    dbus-system filter 		13
Baixar ferramenta
Início Rápido
Início Rápido
Segurança Avançada do Navegador
Segurança Avançada do Navegador
Segurança do Navegador Tor
Segurança do Navegador Tor