
Обширный набор из более чем 1500 профилей AppArmor для изоляции процессов, рабочих столов и служб Linux, с поддержкой нескольких дистрибутивов и сред рабочего стола.
Полный набор профилей AppArmor
[!WARNING] Этот проект всё ещё находится на ранней стадии разработки. Помощь приветствуется; смотрите сайт документации, включая раздел разработки.
AppArmor.d — это набор из более чем 1500 профилей AppArmor, цель которых — ограничить большинство приложений и процессов на базе Linux.
Назначение
systemd, bluetooth, dbus, polkit, NetworkManager, OpenVPN, GDM, rtkit, colordPipewire, Gvfsd, dbus, xdg, xwaylandЦели
Демо
Если вы хотите попробовать этот проект или интересуетесь продвинутым использованием и безопасностью, которые он может обеспечить без установки на вашу машину, вы можете попробовать его онлайн на моей демонстрационной машине AppArmor по адресу https://play.pujol.io/
Этот проект изначально основан на работе Morfikov и нацелен на расширение его на большее количество дистрибутивов Linux и окружений рабочего стола.
Существуют десятки тысяч пакетов Linux и ещё больше приложений. Просто невозможно написать профиль AppArmor для каждого из них. Поэтому возникает вопрос:
Что ограничивать и зачем?
Мы вдохновляемся моделью безопасности Android/ChromeOS и применяем её к миру Linux. Современные дистрибутивы Linux с ориентацией на безопасность обычно рассматривают неизменяемый базовый образ с тщательно отобранным набором приложений. Всё остальное должно быть изолировано. Поэтому этот проект пытается ограничить все основные приложения, которые обычно встречаются в системе Linux: все службы systemd, Xwayland, сеть, Bluetooth, ваше окружение рабочего стола... Неосновные пользовательские приложения выходят за рамки, так как они должны быть изолированы с помощью специального инструмента (minijail, bubblewrap, toolbox...).
Это принципиально отличается от того, как AppArmor обычно используется на серверах Linux, где принято ограничивать только приложения, выходящие в интернет и/или взаимодействующие с пользователями.
Презентации
Создание крупнейшего набора профилей AppArmor:
Уроки, извлечённые при создании демонстрационной машины AppArmor:
Пожалуйста, смотрите apparmor.pujol.io/install
Пожалуйста, смотрите apparmor.pujol.io/configuration
Пожалуйста, смотрите apparmor.pujol.io/usage
Отзывы, участники, pull-реквесты приветствуются. Пожалуйста, прочитайте apparmor.pujol.io/development для получения дополнительной информации о процессе внесения вклада.
Чат для разработчиков доступен на https://matrix.to/#/#apparmor.d:matrix.org
Этот проект изначально был основан на проекте профилей apparmor Михаила Морфикова и поэтому имеет ту же лицензию (GPL2).