Опубликована новая версия инструментария для организации работы изолированных окружений Bubblewrap 0.12, используемого для ограничения отдельных приложений непривилегированных пользователей. На практике Bubblewrap применяется проектом Flatpak в качестве прослойки для изоляции запускаемых из пакетов приложений. Для изоляции используются традиционные для Linux технологии контейнерной виртуализации, основанные на использовании cgroups, пространств имён (namespaces), Seccomp и SELinux. Код проекта написан на языке Си и распространяется под лицензией LGPLv2.1+.
Опубликована новая версия инструментария для организации работы изолированных окружений Bubblewrap 0.12, используемого для ограничения отдельных приложений непривилегированных пользователей. На практике Bubblewrap применяется проектом Flatpak в качестве прослойки для изоляции запускаемых из пакетов приложений. Для изоляции используются традиционные для Linux технологии контейнерной виртуализации, основанные на использовании cgroups, пространств имён (namespaces), Seccomp и SELinux. Код проекта написан на языке Си и распространяется под лицензией LGPLv2.1+.
Изоляция на уровне файловой системы производится через создание по умолчанию нового пространства имён точек монтирования (mount namespace), в котором при помощи tmpfs создаётся пустой корневой раздел. В данный раздел при необходимости прикрепляются разделы внешней ФС в режиме "mount --bind" (например, при запуске c опцией "bwrap --ro-bind /usr /usr" раздел /usr пробрасывается из основной системы в режиме только для чтения). Сетевые возможности ограничиваются доступом к loopback-интерфейсу с изоляцией сетевого стека через флаги CLONE_NEWNET и CLONE_NEWUTS.
Для исключения всех лишних идентификаторов пользователей и процессов из создаваемого изолированного окружения могут использоваться режимы CLONE_NEWUSER (user namespace) и CLONE_NEWPID (PID namespace), а для запрета получения новых привилегий применяется режим PR_SET_NO_NEW_PRIVS. Для получения необходимых привилегий используется "user namespace".
В новом выпуске:
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | Первый выпуск mklinux для одновременного выполнения нескольких экземпляров ядра Linux | 0 | 9 | 26-08-2026 |
| 2 | Опубликован дисплейный менеджер LightDM 1.33.0 | 0 | 9.11 | 07-08-2026 |
| 3 | Восемь продуктов InfoWatch получили сертификат совместимости с Deckhouse Kubernetes Platform | 0 | 10.42 | 27-08-2026 |
| 4 | Восемь продуктов InfoWatch получили сертификат совместимости с Deckhouse Kubernetes Platform | 0 | 10.42 | 27-08-2026 |
| 5 | Восемь продуктов InfoWatch получили сертификат совместимости с Deckhouse Kubernetes Platform | 0 | 10.42 | 27-08-2026 |
| 6 | tmux у сисадмина — разбивает терминал, реанимирует сессии, уносит хаос | 0 | 7.35 | 26-08-2026 |
| 7 | VolgaBlob и «Бастион» обеспечат защиту компаний от ИБ-угроз | 0 | 11.48 | 26-08-2026 |
| 8 | VolgaBlob и «Бастион» обеспечат защиту компаний от ИБ-угроз | 0 | 11.48 | 26-08-2026 |
| 9 | Вахтовых рабочих обяжут соблюдать изоляцию по приезду в Тюменскую область | 0 | 0 | 05-06-2020 |