From mboxrd@z Thu Jan  1 00:00:00 1970
Return-Path: <vseleznv@altlinux.org>
Date: Thu, 18 Nov 2021 12:32:19 +0000
From: "Vladimir D. Seleznev" <vseleznv@altlinux.org>
To: ALT Linux Team development discussions <devel@lists.altlinux.org>
Message-ID: <YZZH0y1rkSuqAoKz@portlab>
References: <20211118143605.742f6370@tower>
 <20211118114356.GA27587@altlinux.org>
 <20211118150641.5faa75bd@sem-notebook.localdomain>
 <20211118121218.GD27587@altlinux.org>
 <60757ca3-47b1-4f4e-c51b-224f30f38cb4@basealt.ru>
 <20211118121825.GE27587@altlinux.org>
 <3ac8fdb5-8839-a17a-4015-03552a70642d@basealt.ru>
MIME-Version: 1.0
Content-Type: text/plain; charset=utf-8
Content-Disposition: inline
Content-Transfer-Encoding: 8bit
In-Reply-To: <3ac8fdb5-8839-a17a-4015-03552a70642d@basealt.ru>
Subject: Re: [devel] kernel.userns_restrict
X-BeenThere: devel@lists.altlinux.org
X-Mailman-Version: 2.1.12
Precedence: list
Reply-To: ALT Linux Team development discussions <devel@lists.altlinux.org>
List-Id: ALT Linux Team development discussions <devel.lists.altlinux.org>
List-Unsubscribe: <https://lists.altlinux.org/mailman/options/devel>,
 <mailto:devel-request@lists.altlinux.org?subject=unsubscribe>
List-Archive: <http://lists.altlinux.org/pipermail/devel>
List-Post: <mailto:devel@lists.altlinux.org>
List-Help: <mailto:devel-request@lists.altlinux.org?subject=help>
List-Subscribe: <https://lists.altlinux.org/mailman/listinfo/devel>,
 <mailto:devel-request@lists.altlinux.org?subject=subscribe>
X-List-Received-Date: Thu, 18 Nov 2021 12:32:20 -0000
Archived-At: <http://lore.altlinux.org/devel/YZZH0y1rkSuqAoKz@portlab/>
List-Archive: <http://lore.altlinux.org/devel/>
List-Post: <mailto:devel@altlinux.org>

On Thu, Nov 18, 2021 at 03:21:39PM +0300, Anton Farygin wrote:
> On 18.11.2021 15:18, Dmitry V. Levin wrote:
> >> Делайте что хотите, но в результате bubblewrap должен остаться рабочим в
> >> установленной системе.
> > Я считаю безопасность ОС важнее, чем работоспособность bubblewrap.
> > Если компромисса не найдётся, я без колебаний пожертвую bubblewrap'ом.
> 
> если компромисса не найдётся я без колебаний перейду на другой дистрибутив.
> 
> Потому что без bubblerwap у нас будет сломан целый слой, его использующий.
> 
> Лично мне важен работоспособный flatpack и opam.
> 
> 
> А чем так плохи userns и за что мы боремся, можно рассказать ?

Тем, что это такой антихарденинг? Юзернс предоставляет полный набор
capabilities непривилегированному пользователю. Заявляется, что в нужных
местах в ядре есть проверки на некорневой userns, но практика
неоднократно показывает, что этих мест становится всё больше, с одной
стороны, а с другой стороны в других местах, требующих привилегий,
нередко наличиствуют другие огрехи безопасности, которых без userns было
бы невозможно эксплуатировать, т.к. их эксплуатация требовало явных
привилегий.

-- 
   WBR,
   Vladimir D. Seleznev