完整的 AppArmor 配置文件集
AppArmor.d 是一套包含超过 1500 个 AppArmor 配置文件的集合,旨在限制大多数基于 Linux 的应用程序和进程。
目的
systemd 工具、bluetooth、dbus、
polkit、NetworkManager、OpenVPN、GDM、rtkit、colordPipewire、Gvfsd、dbus、xdg、xwayland目标
演示
如果您想尝试此项目,或者对它所能提供的先进用法及安全性感到好奇,但又不想在您的机器上安装,您可以在线尝试我的 AppArmor play 机器:https://play.pujol.io/
该项目最初基于 Morfikov 的工作,并旨在将其扩展到更多 Linux 发行版和桌面环境。
Linux 上有超过 50000 个软件包,甚至更多应用程序。根本不可能为所有应用程序编写 AppArmor 配置文件。因此,出现了一个问题:
应限制什么以及为什么?
我们从 Android/ChromeOS 安全模型 中汲取灵感,并将其应用于 Linux 世界。现代 Linux 安全发行版 通常考虑一个不可变的核心基础镜像,以及一组精心挑选的应用程序。其他一切均应沙盒化。因此,本项目试图限制您通常在 Linux 系统上找到的所有 核心 应用程序:所有 systemd 服务、Xwayland、网络、蓝牙、您的桌面环境……非核心用户应用程序不在范围内,因为它们应使用专用工具(minijail、bubblewrap、toolbox……)进行沙盒化。
这与 AppArmor 在 Linux 服务器上的通常用法根本不同,因为服务器通常只限制面向互联网和/或用户的应用程序。
演讲
构建最大的 AppArmor 配置文件集:
制作 AppArmor Play 机器的经验教训:
请查阅 apparmor.pujol.io/configuration
欢迎反馈、贡献者、拉取请求。请阅读 apparmor.pujol.io/development 了解更多关于贡献流程的详细信息。
开发聊天可在 https://matrix.to/#/#apparmor.d:matrix.org 上找到。
该项目最初基于 Mikhail Morfikov 的 apparmor 配置文件项目, 因此具有相同的许可证 (GPL2)。