From mboxrd@z Thu Jan  1 00:00:00 1970
Return-Path: <vseleznv@altlinux.org>
Date: Fri, 19 Nov 2021 14:10:44 +0000
From: "Vladimir D. Seleznev" <vseleznv@altlinux.org>
To: ALT Linux Team development discussions <devel@lists.altlinux.org>
Message-ID: <YZewZISd0kRcao6L@portlab>
References: <20211118143605.742f6370@tower>
 <779c0721-08a6-5728-d041-7beed2390594@basealt.ru>
MIME-Version: 1.0
Content-Type: text/plain; charset=utf-8
Content-Disposition: inline
Content-Transfer-Encoding: 8bit
In-Reply-To: <779c0721-08a6-5728-d041-7beed2390594@basealt.ru>
Subject: Re: [devel] kernel.userns_restrict
X-BeenThere: devel@lists.altlinux.org
X-Mailman-Version: 2.1.12
Precedence: list
Reply-To: ALT Linux Team development discussions <devel@lists.altlinux.org>
List-Id: ALT Linux Team development discussions <devel.lists.altlinux.org>
List-Unsubscribe: <https://lists.altlinux.org/mailman/options/devel>,
 <mailto:devel-request@lists.altlinux.org?subject=unsubscribe>
List-Archive: <http://lists.altlinux.org/pipermail/devel>
List-Post: <mailto:devel@lists.altlinux.org>
List-Help: <mailto:devel-request@lists.altlinux.org?subject=help>
List-Subscribe: <https://lists.altlinux.org/mailman/listinfo/devel>,
 <mailto:devel-request@lists.altlinux.org?subject=subscribe>
X-List-Received-Date: Fri, 19 Nov 2021 14:10:45 -0000
Archived-At: <http://lore.altlinux.org/devel/YZewZISd0kRcao6L@portlab/>
List-Archive: <http://lore.altlinux.org/devel/>
List-Post: <mailto:devel@altlinux.org>

On Fri, Nov 19, 2021 at 05:41:54PM +0400, Alexey Sheplyakov wrote:
> Здравствуйте!
> 
> On 18.11.2021 15:36, Anton V. Boyarshinov wrote:
> > Добрый день
> > 
> > Некоторое время назад я сделал ошибку при git rebase и потерял значение
> > по умолчанию для sysctl kernel.userns_restrict
> > 
> > Когда мне об этом сообщили, воспринял это как серьёзную проблему в
> > безопасности и побежал исправлять.
> 
> С той же степенью обоснованности "серьёзной проблемой" является наличие сетевых интерфейсов.

Ну, например я рассматриваю как проблему наличие модулей сетевых
интерфейсов в кернелспейсе, но, к сожалению, в отличие от вышеописанной
проблемы её сложнее исправить.

> И отключить их по умолчанию для пущей безопасности. А можно и вообще компьютер не включать.
> Так 100% ни один злодей не пройдёт.
> 
> > Таким образом, нам в любой десктопный дистрибутив с gtk3 нечувствительно  приезжает kernel.userns_restrict=0
> 
> И очень хорошо, что хоть каким-то дистрибутивом можно прямо из коробки пользоваться.
> А не чинить сломанное излишне тревожными гражданами.

Может тогда стоит пользоваться дистрибутивами, которые работают?

-- 
   WBR,
   Vladimir D. Seleznev