RootAsRole 4.0 ile Linux/Unix hak atama aracının geliştiricileri yeni bir ana sürüm yayınladı. RootAsRole, sudo'ya bir alternatiftir ve rollere göre yönetici haklarını devreder, böylece kullanıcılar yalnızca bir görev için gereken izinleri alır. Sürüm 4.0, diğer şeylerin yanı sıra ayrıcalıklı programlar için yeni bir yürütme modeli, dizin politikaları ve belirli çalışma dizinleri üzerindeki kısıtlamaları sunar.
Duyurudan sonra devamını okuyun
Sürüm 4.0'a geçiş yeni bir ana sürüme işaret etse de plana göre güncellemenin uyumsuz herhangi bir değişiklik içermesi beklenmiyor. Bunun yerine, geliştiriciler sürüm notlarındaki adımı esas olarak programın yürütülmesinde temel bir revizyonla gerekçelendiriyorlar.
Ayrıcalıklı programlar için yeni yürütme modeli
En önemli teknik yenilik ayrıcalıklı süreçlerin yürütülmesiyle ilgilidir. Gelecekte RootAsRole, doas yerine sudo modelini temel alacaktır. Doas hedef programı doğrudan başlatırken, sudo ortada ek bir işlemi etkinleştirir. Programın yürütülmesini izler ve girdi ve çıktıların yanı sıra idari etkileşimleri de kontrol edebilir. Geliştiricilere göre bu model, daha büyük kod boyutuna rağmen doğrudan yürütmeye kıyasla güvenliği artırıyor.
Ayrıca yalnızca belirli bir çalışma dizininden gelen komutlara izin veren yeni bir seçenek de bulunmaktadır. Örneğin yöneticiler, bir derleme veya dağıtım aracının yalnızca tanımlanmış bir proje dizini içinde başlatılabileceğini belirtebilir. Bunun amacı yanlış işlemleri daha da zorlaştırmak ve ayrıcalıklı komutların olası kullanım aralığını daha da sınırlamaktır. Ancak geliştiriciler, bu özelliğin etkinliğinin uygun şekilde güvenli bir dosya sistemi yapılandırmasına bağlı olduğuna dikkat çekiyor.
Bir diğer yeni özellik ise dizin tabanlı politika yönetimidir. RootAsRole artık tüm kuralları tek bir yapılandırma dosyasında toplamak yerine tek bir dizinden birden fazla politika dosyasını okuyabilir. Bu, her kullanıcı için ayrı politikaların yönetilmesini kolaylaştırır veya büyük kurulumlarda daha net bir organizasyon sağlar.
Geliştiriciler ayrıca yapı yapılandırmasını genişletti, projeyi Rust Edition 2024'e geçirdi ve projenin iç yapısını modernleştirdi. Sürüm notlarına göre sızmaya ilişkin araçlar ve kurallar da revize edildi.
Kök hakları yerine roller
Duyurudan sonra devamını okuyun
RootAsRole en az ayrıcalık ilkesini izler. Kullanıcılara genellikle geniş kök hakları veren klasik sudo kurulumlarının aksine, araç yalnızca belirli bir görev için gereken hakları verir. Temel, roller ve görevlerin yanı sıra Linux özelliklerini, yani ayrıntılı çekirdek izinlerini destekleyen Rol Tabanlı Erişim Kontrolü (RBAC) modelidir.
Örneğin bu, bir kullanıcının yalnızca bu yeteneğe sahip ağ tanılama programlarını çalıştırdığını belirlemenize olanak tanır CAP_NET_RAW tam kök ayrıcalıkları elde edilmeden çalıştırılabilir. Ayrıca RootAsRole, kritik yönetim görevlerini birden fazla role bölmek için rol hiyerarşilerini ve sorumlulukların statik ve dinamik ayrımını destekler.
Yöneticiler için yardımcı araçlar
Proje ayrıca çeşitli politika yönetimi araçlarını da içeriyor. program capable bir komutun hangi izinleri gerektirdiğini analiz eder gensr Ansible oyun kitaplarından uygun güvenlik politikaları oluşturabilir. Projeye göre bu, yalnızca ayrıntılı kuralların oluşturulmasını kolaylaştırmakla kalmayacak, aynı zamanda otomasyon süreçlerinde beklenmeyen değişikliklerin tespit edilmesine de yardımcı olacak.
RootAsRole, Rust'ta uygulanır ve 4.3 sürümünden itibaren Linux çekirdeklerini destekler. Proje, Fransız bilgisayar araştırma enstitüsü IRIT'de oluşturuldu ve Airbus Protect ile birlikte endüstriyel doktora programının bir parçası olarak daha da geliştirildi. Geliştiriciler, RootAsRole'u ilk konseptlerden üretime hazır uygulamaya kadar götüren GitHub'daki çeşitli bilimsel yayınlara atıfta bulunuyor.
Ayrıca okuyun
(fo)

Bir yanıt yazın