Landlock LSM: Sandbox-Linux ohne Root-Rechte sichern
Landlock LSM: Anwendungs-Sandboxing direkt im Linux-Kernel ohne Root Stellen Sie sich vor, Sie öffnen eine unbekannte PDF-Datei oder starten ein skriptartiges Tool aus einem verdächtigen Repository. Normalerweise müsste man entweder den gesamten Host infizieren riskieren oder aufwändige Virtualisierung (VMs, LXC) aufsetzen. Was wäre, wenn der Linux-Kernel jede beliebige Anwendung in einen Käfig…
Landlock LSM ist eine innovative Sandbox-Lösung für Linux, die es ermöglicht, Anwendungen direkt im Kernel ohne Root-Rechte einzuschränken. Normalerweise müssten Administratoren komplexe Zugriffssteuerungen wie SELinux oder AppArmor einrichten, um Anwendungen sicher zu betreiben. Landlock bietet eine elegante Lösung, die selbst Benutzer nutzen können, ohne Administratorunterstützung benötigen zu müssen.
Das Kernel-Modul Landlock wurde mit Version 5.13 eingeführt und ermöglicht es Prozessen, ihre eigenen Zugriffsrechte auf Dateien und Netzwerkobjekte deutlich einzuschränken. Mit nur einigen einfachen Regeln (Pfade, Rechte-Masken) liefert Landlock effektiven Schutz gegen potenzielle Schäden, die durch kompromittierte Anwendungen entstehen könnten. Die Komplexität einer MAC-Systeme wie SELinux wird durch die einfachen Regeln von Landlock abgebaut.
Ein typisches Einsatzszenario ist das Starten eines Webbrowsers in einer Sandbox, um sicherzustellen, dass Malware keinen Homeverzeichnisinhalt plündern kann. Mit Landlock kann eine Anwendung festlegen, welche Verzeichnisse gelesen, geschrieben oder ausgeführt werden dürfen, wodurch selbst nicht privilegierte Benutzer eine effektive Sandbox einrichten können.
Um Landlock in ihrem System zu testen, können sie das firejail-Werkzeug verwenden, welches bereits komplexe Unterstützung für Landlock integriert hat. Durch die Ausführung von Befehlen mit firejail und der Option --landlock können Benutzer sofort erleben, wie Landlock ihre Anwendungen sicher isolieren kann.
Written by urgent.news from Dev.to's reporting — not their text. Machine-written — may contain errors; check the original before relying on it.