abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    včera 14:11 | Komunita

    Vývojáři open source operačního systému ReactOS (Wikipedie), jehož cílem je kompletní binární kompatibilita s aplikacemi a ovladači pro Windows, se na síti 𝕏 pochlubili, že ReactOS zvládne počítačovou hru Half-Life.

    Ladislav Hagara | Komentářů: 2
    včera 10:44 | Nová verze

    Byla vydána nová verze 4.8 multiplatformního integrovaného vývojového prostředí (IDE) pro rychlý vývoj aplikaci (RAD) ve Free Pascalu Lazarus (Wikipedie). Využíván je Free Pascal Compiler (FPC) 3.2.2.

    Ladislav Hagara | Komentářů: 0
    včera 04:44 | Nová verze

    Apple container dospěl do verze 1.0.0. Jedná se o open source nástroj pro spouštění linuxových kontejnerů na macOS postavený nad containerization. Napsaný je v programovacím jazyce Swift a optimalizovaný pro Apple silicon.

    Ladislav Hagara | Komentářů: 5
    včera 03:33 | Nová verze

    Bylo vydáno Eclipse IDE 2026-06 aneb Eclipse 4.40. Představení novinek tohoto integrovaného vývojového prostředí také na YouTube.

    Ladislav Hagara | Komentářů: 0
    10.6. 15:44 | Zajímavý software

    Asterinas (GitHub) je v Rustu napsané jádro operačního systému poskytující s jádrem Linux kompatibilní ABI. Vydána byla verze 0.18.0. První distribucí postavenou nad jádrem Asterinas je Asterinas NixOS. Nejedná se o oficiální projekt NixOS a nemá nic společného s NixOS Foundation.

    Ladislav Hagara | Komentářů: 1
    10.6. 13:22 | Zajímavý článek

    Podrobně byla rozebrána kritická zranitelnost v nf_tables (CVE-2026-23111). Další lokální eskalace práv na Linuxu. V upstreamu byla zranitelnost již v únoru opravena. Ve zdrojovém kódu stačilo odstranit 1 vykřičník.

    Ladislav Hagara | Komentářů: 1
    10.6. 12:11 | Nová verze

    Evropská komise (EK) nařídila americké společnosti Meta, že musí znovu umožnit bezplatný přístup konkurenčním obecně zaměřeným asistentům umělé inteligence (AI) k WhatsAppu a tento přístup musí zachovat až do ukončení antimonopolního šetření. Opatření je dočasné a má zabránit vážnému a nevratnému poškození konkurence na rychle rostoucím trhu s obecnými AI asistenty. Meta uvedla, že se proti rozhodnutí odvolá.

    Ladislav Hagara | Komentářů: 18
    10.6. 11:44 | IT novinky

    Společnost Anthropic představila AI modely Claude Fable 5 a Claude Mythos 5. Claude Fable 5 je první model třídy Mythos určený pro běžné použití.

    Ladislav Hagara | Komentářů: 0
    10.6. 04:44 | Nová verze

    Byla vydána nová stabilní verze 3.24.0, tj. první z nové řady 3.24, minimalistické linuxové distribuce zaměřené na bezpečnost Alpine Linux (Wikipedie) postavené na standardní knihovně jazyka C musl libc a BusyBoxu. Přehled novinek v poznámkách k vydání.

    Ladislav Hagara | Komentářů: 2
    10.6. 03:33 | Komunita

    Na čem pracují vývojáři v Rustu napsaného mikrokernelového unixového operačního systému Redox OS (Wikipedie)? Byl publikován přehled vývoje za květen. Vypíchnout lze nový scheduler EEVDF nebo port desktopového prostředí Xfce na Redox OS.

    Ladislav Hagara | Komentářů: 0
    Které desktopové prostředí na Linuxu používáte?
     (11%)
     (8%)
     (2%)
     (15%)
     (31%)
     (3%)
     (6%)
     (3%)
     (15%)
     (26%)
    Celkem 1879 hlasů
     Komentářů: 30, poslední 3.4. 20:20
    Rozcestník


    Dotaz: SELinux. Security context ?

    12.12.2007 00:13 Lemmy | skóre: 1 | blog: ctyri_iks
    SELinux. Security context ?
    Přečteno: 388×
    Ahoj, snazim se pochopit funci "bezpecnostnich kontextu" v SELinuxu, ale stale se mi to nedari.

    Mohl by mi nekdo jednoduse vysvetlit jak funguji?

    Dale bych rad vedel co delat kdyz zjistim, ze nektery daemon nefunguje z duvodu spatne nastaveneho security contextu ? Jak zjistim jaky kontext mam nastavit, aby sluzba fungovala ?

    Ze sluzba nefunguje kvuli spatnemu security contextu zjistim z /var/log/messages, to vim, ale co dal ?

    Prosim nepiste, abych selinux vypnul, ucim se ho kvuli zkousce na rhce.

    Diky za radu.

    Odpovědi

    michich avatar 12.12.2007 00:46 michich | skóre: 51 | blog: ohrivane_parky
    Rozbalit Rozbalit vše Re: SELinux. Security context ?
    V SELinuxovém systému mají prakticky všechny objekty (procesy, soubory, sokety, deskriptory, sdílené kusy paměti, semafory,...) vždy přiřazen nějaký kontext. U procesů se kontextu také někdy říká "doména", ale je to totéž. Kontext se skládá ze 3 nebo 4 částí (uživatel:role:typ[:level]), z nichž nejdůležitější je jednoznačně ta třetí - "typ". SELinuxová politika je databáze pravidel, která vyjmenovávají vše, co která doména může se kterým typem provádět. Tak třeba by tam mohlo být nějaké takové pravidlo:

    allow httpd_t httpd_sys_content_t:file { read getattr };

    To znamená, že Apache (který je nainstalován tak, aby běžel v doméně s typem httpd_t) může číst obyčejné soubory (file), které mají nastaven kontext s typem httpd_sys_content_t. Kontexty souborů a procesů si vypíšeš ls -Z, ps -Z.

    Některá pravidla v politice jsou volitelná a dají se zapnout/vypnout pomocí SELinuxovým "booleanů". Jeden takový boolean třeba určuje, jestli má Apache mít právo spouštět CGI skripty.

    Co v SELinuxové politice není povoleno, to je zakázáno. Pokusí-li se nějaký proces něco takového provést, vznikne hláška AVC denial, kde jsou podrobnosti o události zaznamenané. Může to být buď tehdy, když opravdu došlo k pokusu o útok, nebo je akce legitimní, ale chybí pro ni pravidlo v politice, nebo třeba někdo nastavil špatný kontext u souborů (typický příklad je po přesunutí souborů z /home do /var/www/html - zůstane jim kontext user_home_t a k takovým souborům má Apache zákaz).

    Když vidíš AVC denial při přístupu démona k souborům, měl bys zauvažovat:
    • Je "Target Context" souboru takový, jaký bych u něj očekával? Pokud ne, musím souboru kontext nastavit správně. Nejspíš použiju restorecon, který konzultuje databázi kontextů podle celého jména souboru.
    • Není potřeba nastavit nějaký boolean? Pokud by to byl ten případ, tak by to SELinux Troubleshooter asi sám doporučil.
    • Vypadá to jako legitimní požadavek? V tom případě nahlásit do Bugzilly a dočasně to u sebe vyřešit vlastním přídavným modulem do politiky, k jehož vytvoření pomůže nástroj audit2allow. Zvládnutí tohoto případu určitě nebudou vyžadovat u RHCE zkoušky.

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.