首页
/ Bubblewrap 开源项目教程

Bubblewrap 开源项目教程

2024-10-09 00:57:25作者:滕妙奇

1. 项目介绍

Bubblewrap 是一个低级别的无特权沙箱工具,主要用于 Flatpak 和其他类似项目。它允许用户在不使用特权的情况下创建沙箱环境,从而限制应用程序对系统的访问。Bubblewrap 通过创建一个新的、完全空的挂载命名空间来工作,其中根目录位于一个对主机不可见的 tmpfs 上,并且在最后一个进程退出时会自动清理。

Bubblewrap 的主要目标是提供一个安全的沙箱环境,使得应用程序可以在受限的访问权限下运行,从而减少潜在的安全风险。它支持多种命名空间(如用户命名空间、IPC 命名空间、PID 命名空间、网络命名空间和 UTS 命名空间),并且可以通过 seccomp 过滤器进一步限制系统调用。

2. 项目快速启动

安装 Bubblewrap

Bubblewrap 可以在大多数 Linux 发行版的包仓库中找到,可以通过包管理器进行安装。例如,在 Ubuntu 上可以使用以下命令安装:

sudo apt-get install bubblewrap

如果你需要从源代码构建 Bubblewrap,可以使用以下步骤:

# 克隆项目仓库
git clone https://github.com/containers/bubblewrap.git
cd bubblewrap

# 使用 meson 构建
meson _builddir
meson compile -C _builddir
meson test -C _builddir
meson install -C _builddir

快速启动示例

以下是一个简单的示例,展示如何使用 Bubblewrap 创建一个沙箱环境,并在其中运行一个新的 shell:

bwrap \
  --ro-bind /usr /usr \
  --symlink usr/lib64 /lib64 \
  --proc /proc \
  --dev /dev \
  --unshare-pid \
  --new-session \
  bash

在这个示例中,我们创建了一个新的沙箱环境,并将主机的 /usr 目录以只读方式挂载到沙箱中。我们还创建了一个符号链接 /lib64 指向 /usr/lib64,并挂载了 /proc/dev 目录。最后,我们使用 --unshare-pid--new-session 选项来隔离进程和会话,并在沙箱中启动一个新的 bash shell。

3. 应用案例和最佳实践

应用案例

  1. Flatpak: Flatpak 是一个用于构建、分发和运行 Linux 应用程序的工具。它使用 Bubblewrap 来创建沙箱环境,确保应用程序在受限的权限下运行,从而提高系统的安全性。

  2. Kubernetes/OpenShift: 在 Kubernetes 或 OpenShift 集群中,Bubblewrap 可以用于允许无特权用户使用容器功能,从而简化交互式调试场景。

  3. Web 浏览器沙箱: 一些现代 Web 浏览器使用 Bubblewrap 来创建沙箱环境,限制浏览器进程对系统的访问,从而提高浏览器的安全性。

最佳实践

  1. 限制系统调用: 使用 seccomp 过滤器限制沙箱中的系统调用,以减少潜在的安全风险。

  2. 只读挂载: 将敏感目录(如 /usr/etc)以只读方式挂载到沙箱中,防止沙箱内的进程修改这些目录。

  3. 使用 --new-session: 在创建沙箱时使用 --new-session 选项,以防止沙箱内的进程通过 TIOCSTI 命令执行外部命令。

4. 典型生态项目

  1. Flatpak: 一个用于构建、分发和运行 Linux 应用程序的工具,广泛使用 Bubblewrap 来创建沙箱环境。

  2. rpm-ostree: 一个用于管理操作系统更新的工具,使用 Bubblewrap 来创建无特权的沙箱环境。

  3. unprivileged bwrap-oci: 一个用于创建无特权 OCI 容器的工具,使用 Bubblewrap 来隔离容器进程。

通过这些生态项目,Bubblewrap 在 Linux 系统中得到了广泛的应用,为用户提供了安全、可靠的沙箱环境。

登录后查看全文
热门项目推荐

热门内容推荐

最新内容推荐

项目优选

收起
kernelkernel
deepin linux kernel
C
22
6
docsdocs
OpenHarmony documentation | OpenHarmony开发者文档
Dockerfile
154
1.98 K
nop-entropynop-entropy
Nop Platform 2.0是基于可逆计算理论实现的采用面向语言编程范式的新一代低代码开发平台,包含基于全新原理从零开始研发的GraphQL引擎、ORM引擎、工作流引擎、报表引擎、规则引擎、批处理引引擎等完整设计。nop-entropy是它的后端部分,采用java语言实现,可选择集成Spring框架或者Quarkus框架。中小企业可以免费商用
Java
8
0
HarmonyOS-ExamplesHarmonyOS-Examples
本仓将收集和展示仓颉鸿蒙应用示例代码,欢迎大家投稿,在仓颉鸿蒙社区展现你的妙趣设计!
Cangjie
405
387
RuoYi-Vue3RuoYi-Vue3
🎉 (RuoYi)官方仓库 基于SpringBoot,Spring Security,JWT,Vue3 & Vite、Element Plus 的前后端分离权限管理系统
Vue
941
555
金融AI编程实战金融AI编程实战
为非计算机科班出身 (例如财经类高校金融学院) 同学量身定制,新手友好,让学生以亲身实践开源开发的方式,学会使用计算机自动化自己的科研/创新工作。案例以量化投资为主线,涉及 Bash、Python、SQL、BI、AI 等全技术栈,培养面向未来的数智化人才 (如数据工程师、数据分析师、数据科学家、数据决策者、量化投资人)。
Python
75
70
openHiTLSopenHiTLS
旨在打造算法先进、性能卓越、高效敏捷、安全可靠的密码套件,通过轻量级、可剪裁的软件技术架构满足各行业不同场景的多样化要求,让密码技术应用更简单,同时探索后量子等先进算法创新实践,构建密码前沿技术底座!
C
992
395
ops-mathops-math
本项目是CANN提供的数学类基础计算算子库,实现网络在NPU上加速计算。
C++
509
44
Cangjie-ExamplesCangjie-Examples
本仓将收集和展示高质量的仓颉示例代码,欢迎大家投稿,让全世界看到您的妙趣设计,也让更多人通过您的编码理解和喜爱仓颉语言。
Cangjie
344
1.32 K
ohos_react_nativeohos_react_native
React Native鸿蒙化仓库
C++
194
279