Landlock LSM: Secure Sandboxing direkt im Kernel
Landlock LSM: Die unsichtbare Festung für deine Linux-Apps Stell dir vor, dein Browser wird kompromittiert. Ein klassischer Zero-Day-Exploit, eine schadhafte JavaScript-Funktion in einem Werbenetzwerk – und plötzlich sitzt ein Angreifer an den Tasten deiner Shell. In der traditionellen Linux-Welt ist das oft das Ende des Weges. Der Prozess läuft mit deinen User-Rechten, er hat Zugriff auf dein…
Landlock LSM ist eine revolutionäre Mandatory Access Control (MAC) Lösung, die in den Linux-Kerneln ab Version 5.13 integriert ist und ein neues Sicherheitsparadigma in Betracht zieht. Anstatt sich nur auf Discretionary Access Control (DAC) zu verlassen, die Benutzer-ID und Gruppen berücksichtigt, fügt Landlock eine zusätzliche Ebene namens Mandatory Access Control (MAC) hinzu, die auf dem Kontext einer bestimmten Aktion basiert.
Dies ist besonders wichtig, da es dem Browser oder einer beliebigen Anwendung ermöglicht, ihre eigenen Sicherheitsrichtlinien einzurichten, ohne sich auf administrative Rechte zu verlassen oder komplexe Policy-Sprachen zu verstehen.
Landlock erlaubt es jedem Benutzer – auch ohne Root-Rechte – eigene Sandboxes zu definieren und laufende Programme darin einzuschließen. Das bedeutet, dass selbst bei einem vollständigen Account-Hack nur die definierten Bereiche des Benutzers geschützt sind, anstatt alle Systemdateien und Konfigurationen zu gefährden.
Ein praktischer Ansatz zur Nutzung von Landlock ist das Tool Firejail, das seit Version 0.9.68 Landlock unterstützt. Durch den Einsatz von Firejail kann eine Benutzerdatei wie eine .pdf sicher geöffnet werden, ohne dass der Datei Zugriff auf das gesamte Home-Verzeichnis des Benutzers eingeräumt wird.
Written by urgent.news from Dev.to's reporting — not their text. Machine-written — may contain errors; check the original before relying on it.