
Conjunto abrangente de mais de 1500 perfis AppArmor para confinar processos do sistema Linux, desktops e serviços, com suporte para múltiplas distribuições e ambientes de desktop.
Conjunto completo de perfis AppArmor
[!WARNING] Este projeto ainda está em desenvolvimento inicial. Ajuda é muito bem-vinda; veja o site de documentação incluindo sua seção de desenvolvimento.
AppArmor.d é um conjunto de mais de 1500 perfis AppArmor cujo objetivo é confinar a maioria das aplicações e processos baseados em Linux.
Propósito
systemd, bluetooth, dbus,
polkit, NetworkManager, OpenVPN, GDM, rtkit, colordPipewire, Gvfsd, dbus, xdg, xwaylandObjetivos
Demonstração
Se quiser testar este projeto, ou está curioso sobre o uso avançado e a segurança que ele pode fornecer sem instalá-lo na sua máquina, pode experimentá-lo online na minha máquina de jogos AppArmor em https://play.pujol.io/
Este projeto é originalmente baseado no trabalho de Morfikov e visa estendê-lo para mais distribuições Linux e ambientes de desktop.
Existem mais de 50000 pacotes Linux e ainda mais aplicações. Simplesmente não é possível escrever um perfil AppArmor para todos eles. Portanto, surge uma pergunta:
O que confinar e porquê?
Inspiramo-nos no Modelo de Segurança Android/ChromeOS e aplicamo-lo ao mundo Linux. As distribuições de segurança Linux modernas geralmente consideram uma imagem base imutável com um conjunto cuidadosamente selecionado de aplicações. Tudo o resto deve ser isolado em sandbox. Portanto, este projeto tenta confinar todas as aplicações principais que normalmente encontrará num sistema Linux: todos os serviços systemd, Xwayland, rede, Bluetooth, o seu ambiente de desktop... Aplicações de utilizador não essenciais estão fora do âmbito, pois devem ser isoladas usando uma ferramenta dedicada (minijail, bubblewrap, toolbox...).
Isto é fundamentalmente diferente de como o AppArmor é normalmente usado em servidores Linux, onde é comum confinar apenas as aplicações que enfrentam a internet e/ou os utilizadores.
Apresentações
A construir o maior conjunto de perfis AppArmor:
Lições aprendidas ao criar uma máquina AppArmor Play:
Por favor, veja apparmor.pujol.io/install
Por favor, veja apparmor.pujol.io/configuration
Por favor, veja apparmor.pujol.io/usage
Feedback, contribuidores, pull requests são todos muito bem-vindos. Por favor, leia apparmor.pujol.io/development para mais detalhes sobre o processo de contribuição.
Chat de desenvolvimento disponível em https://matrix.to/#/#apparmor.d:matrix.org
Este projeto foi inicialmente baseado no projeto de perfis apparmor de Mikhail Morfikov e, portanto, tem a mesma licença (GPL2).