Urgent.News

What's breaking now, across thousands of outlets.

Tech

Landlock LSM: Sandbox-Linux ohne Root-Rechte sichern

Landlock LSM: Anwendungs-Sandboxing direkt im Linux-Kernel ohne Root Stellen Sie sich vor, Sie öffnen eine unbekannte PDF-Datei oder starten ein skriptartiges Tool aus einem verdächtigen Repository. Normalerweise müsste man entweder den gesamten Host infizieren riskieren oder aufwändige Virtualisierung (VMs, LXC) aufsetzen. Was wäre, wenn der Linux-Kernel jede beliebige Anwendung in einen Käfig…

Original German Read in English

Landlock LSM ist eine innovative Sandbox-Lösung für Linux, die es ermöglicht, Anwendungen direkt im Kernel ohne Root-Rechte einzuschränken. Normalerweise müssten Administratoren komplexe Zugriffssteuerungen wie SELinux oder AppArmor einrichten, um Anwendungen sicher zu betreiben. Landlock bietet eine elegante Lösung, die selbst Benutzer nutzen können, ohne Administratorunterstützung benötigen zu müssen.

Das Kernel-Modul Landlock wurde mit Version 5.13 eingeführt und ermöglicht es Prozessen, ihre eigenen Zugriffsrechte auf Dateien und Netzwerkobjekte deutlich einzuschränken. Mit nur einigen einfachen Regeln (Pfade, Rechte-Masken) liefert Landlock effektiven Schutz gegen potenzielle Schäden, die durch kompromittierte Anwendungen entstehen könnten. Die Komplexität einer MAC-Systeme wie SELinux wird durch die einfachen Regeln von Landlock abgebaut.

Ein typisches Einsatzszenario ist das Starten eines Webbrowsers in einer Sandbox, um sicherzustellen, dass Malware keinen Homeverzeichnisinhalt plündern kann. Mit Landlock kann eine Anwendung festlegen, welche Verzeichnisse gelesen, geschrieben oder ausgeführt werden dürfen, wodurch selbst nicht privilegierte Benutzer eine effektive Sandbox einrichten können.

Um Landlock in ihrem System zu testen, können sie das firejail-Werkzeug verwenden, welches bereits komplexe Unterstützung für Landlock integriert hat. Durch die Ausführung von Befehlen mit firejail und der Option --landlock können Benutzer sofort erleben, wie Landlock ihre Anwendungen sicher isolieren kann.

Written by urgent.news from Dev.to's reporting — not their text. Machine-written — may contain errors; check the original before relying on it.

Read the original at dev.to →

More in Tech

Quarkus + GraalVM Advanced Obfuscation

How to open-source your runtime without open-sourcing your IP I've spent the last 18 months building Backbone , a production platform bootstrap for SaaS startup engineering teams.

  • Backbone platform bootstrap open-sourced for local development
  • GraalVM 25 introduces Advanced Obfuscation (AO) for Quarkus
  • AO turns native compilation into practical distribution boundary

Media Encryption & Port Protection Deep Dive: USB Control, Encryption & Device Authorization

This article is part of my Harmony Endpoint Deep Dives series, originally published on Check Point CheckMates. It is written for a cloud-managed deployment (Infinity Portal / Web Management); where an on-premises Management Server behaves differently, that is called out.

  • ME&PP encrypts data on removable devices and requires authorization for access.
  • USB storage and non-storage devices are distinguished for ME&PP implementation.
  • UUID Site Trust Model determines device access based on matching UUIDs or trusted Sites.

More from Tuesday 22 September →