
Sandbox Go para executar código não confiável
Sandbox GO para executar código não confiável.
goBox usa Ptrace para interceptar chamadas de sistema READ, dando a você a opção de aceitar ou negar chamadas de sistema antes de serem executadas.
Usage of ./gobox:
gobox [FLAGS] command
flags:
-h Print Usage.
-n value
A glob pattern for automatically blocking file reads.
-y value
A glob pattern for automatically allowing file reads.
> gobox -n "/etc/password.txt" npm install sketchy-module
BLOCKED READ on /etc/password.txt
> gobox -n "/etc/password.txt" bash <(curl https://danger.zone/install.sh)
BLOCKED READ on /etc/password.txt
Claro, você poderia usar strace, mas ele referencia descritores de arquivo. goBox torna isso muito mais fácil de ver rapidamente, imprimindo o caminho absoluto do fd.
> gobox ls
Wanting to READ /usr/lib/x86_64-linux-gnu/libselinux.so.1 [y/n]
NOTA: Definitivamente é uma ideia melhor criptografar todos os seus dados sensíveis; goBox provavelmente deve ser usado apenas quando isso é inconveniente ou impraticável.
NOTA: Não fiz nenhum esforço para compatibilidade cross-x, então atualmente funciona apenas em linux. Aceito com prazer patches para melhorar a portabilidade.