Urgent.News

What's breaking now, across thousands of outlets.

Tech

Landlock LSM: Secure Sandboxing direkt im Kernel

Landlock LSM: Die unsichtbare Festung für deine Linux-Apps Stell dir vor, dein Browser wird kompromittiert. Ein klassischer Zero-Day-Exploit, eine schadhafte JavaScript-Funktion in einem Werbenetzwerk – und plötzlich sitzt ein Angreifer an den Tasten deiner Shell. In der traditionellen Linux-Welt ist das oft das Ende des Weges. Der Prozess läuft mit deinen User-Rechten, er hat Zugriff auf dein…

Original German Read in English

Landlock LSM ist eine revolutionäre Mandatory Access Control (MAC) Lösung, die in den Linux-Kerneln ab Version 5.13 integriert ist und ein neues Sicherheitsparadigma in Betracht zieht. Anstatt sich nur auf Discretionary Access Control (DAC) zu verlassen, die Benutzer-ID und Gruppen berücksichtigt, fügt Landlock eine zusätzliche Ebene namens Mandatory Access Control (MAC) hinzu, die auf dem Kontext einer bestimmten Aktion basiert.

Dies ist besonders wichtig, da es dem Browser oder einer beliebigen Anwendung ermöglicht, ihre eigenen Sicherheitsrichtlinien einzurichten, ohne sich auf administrative Rechte zu verlassen oder komplexe Policy-Sprachen zu verstehen.

Landlock erlaubt es jedem Benutzer – auch ohne Root-Rechte – eigene Sandboxes zu definieren und laufende Programme darin einzuschließen. Das bedeutet, dass selbst bei einem vollständigen Account-Hack nur die definierten Bereiche des Benutzers geschützt sind, anstatt alle Systemdateien und Konfigurationen zu gefährden.

Ein praktischer Ansatz zur Nutzung von Landlock ist das Tool Firejail, das seit Version 0.9.68 Landlock unterstützt. Durch den Einsatz von Firejail kann eine Benutzerdatei wie eine .pdf sicher geöffnet werden, ohne dass der Datei Zugriff auf das gesamte Home-Verzeichnis des Benutzers eingeräumt wird.

Written by urgent.news from Dev.to's reporting — not their text. Machine-written — may contain errors; check the original before relying on it.

Read the original at dev.to →

More in Tech

Automating Threat Intelligence: Integrating CVE Bots and Open Datasets into Your SecDevOps Pipeline

Originally published on tamiz.pro . Introduction: The Shift from Reactive to Proactive Security The traditional security operations model is no longer sufficient for the speed of modern software…

  • Automating threat intelligence integrates CVE bots and open datasets into SecDevOps pipeline.
  • Automated CVE tracking bots shift from static vulnerability lists to dynamic security postures.

The MCP server that changes its mind after you approve it

Here is an MCP server config. Nothing about it is unusual. { "mcpServers" : { "notes" : { "command" : "npx" , "args" : [ "-y" , "notes-mcp@1.2.0" ], "tools" : [ { "name" : "append_note"…

  • MCP server behavior changes post-approval, posing security risk
  • Tool descriptions integrated into model's context window, bypassing security tools
  • Proposed lockfile solution to lock down tool descriptions and detect changes

More from Sunday 20 September →