The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

В OpenBSD предложен новый системный вызов unveil() для изоля..., opennews (?), 29-Июл-18, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


41. "В OpenBSD предложен новый системный вызов unveil() для изоля..."  +1 +/
Сообщение от Orduemail (ok), 29-Июл-18, 22:24 
А ограничения наследуются дочерними процессами?
Ответить | Правка | Наверх | Cообщить модератору

43. "В OpenBSD предложен новый системный вызов unveil() для изоля..."  +/
Сообщение от антончик (?), 30-Июл-18, 00:13 
Тоже задался таким вопросом. Можно было бы написать шелл-враппер для старта программы и явно указать куда ей можно ходить, чтоб в ~/.ssh даже не думала заглядывать.
Ответить | Правка | Наверх | Cообщить модератору

52. "В OpenBSD предложен новый системный вызов unveil() для изоля..."  +/
Сообщение от Аноним (52), 30-Июл-18, 06:48 
Получается с unveil нужно еще системное приложение писать, для программ которые его пока не поддерживают. Типо файрволла, только с правилами путей?
Ответить | Правка | Наверх | Cообщить модератору

54. "В OpenBSD предложен новый системный вызов unveil() для изоля..."  +/
Сообщение от PereresusNeVlezaetBuggy (ok), 30-Июл-18, 13:07 
Написать можно, но смысл теряется: немалая часть путей при типовом использовании pledge/unveil актуальна только на этапе инициализации, а при использовании внешнего приложения получается, что мы всегда позволяем максимум требуемого всегда.
Ответить | Правка | Наверх | Cообщить модератору

48. "В OpenBSD предложен новый системный вызов unveil() для изоля..."  +1 +/
Сообщение от PereresusNeVlezaetBuggy (ok), 30-Июл-18, 01:36 
Для pledge это определяется вторым аргументом, он позволяет задать ограничения именно для запускаемых через exec бинарников. Для unveil семантика ещё до конца не устаканилась, что-то может поменяться, — изначально эта функциональность вообще планировалась как часть pledge, но постепенно стало понятно, что нужен другой принцип работы, поэтому и системный вызов отдельный.
Ответить | Правка | К родителю #41 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру