Nieuws:

Welkom, Gast. Alsjeblieft inloggen of registreren.
Heb je de activerings-mail niet ontvangen?

Auteur Topic: Tip: draai je webbrowser en Flash Player in een veilige zandbak  (gelezen 30739 keer)

Re: Tip: draai je webbrowser en Flash Player in een veilige zandbak
« Reactie #75 Gepost op: 2016/02/19, 16:11:42 »
eerste inhoudelijke vraag (effe geen linux bij de hand), kun je er ook andere apps mee isoleren?

Offline Pjotr

  • Lid
    • Makkelijke Linuxtips
Re: Tip: draai je webbrowser en Flash Player in een veilige zandbak
« Reactie #76 Gepost op: 2016/02/19, 16:13:28 »
eerste inhoudelijke vraag (effe geen linux bij de hand), kun je er ook andere apps mee isoleren?
Jazeker! In /etc/firejail staan er al een hoop profielen voor veelgebruikte toepassingen.

Als er geen specifiek profiel aanwezig is voor een bepaalde toepassing, dan draait-ie met 't standaardprofiel (generic). Dat kan natuurlijk "wringen", want het is niet toegesneden op zo'n toepassing.

Ik raad dus ook aan, om Firejail alleen te gebruiken wanneer er een specifiek profiel aanwezig is voor de toepassing die je in de zandbak wil gaan draaien. Voorzichtigheidshalve zou ik trouwens sowieso alleen die toepassingen "zandbakken" die het meest aan gevaar blootstaan.
« Laatst bewerkt op: 2016/02/19, 16:18:21 door Pjotr »

Re: Tip: draai je webbrowser en Flash Player in een veilige zandbak
« Reactie #77 Gepost op: 2016/02/19, 16:22:31 »
top! Thanks.

Offline Henkp

  • Lid
Re: Tip: draai je webbrowser en Flash Player in een veilige zandbak
« Reactie #78 Gepost op: 2016/02/19, 16:33:52 »
Mogelijk wat geruststelling, met onderstaande link, waar FireJail ook in vermeld wordt.

https://wiki.installgentoo.com/index.php/List_of_recommended_GNU/Linux_software

Firejail is 100% free, you don’t have to pay anything. We publish the program under GPL v2 license. You are in control of the software, and you are in control of your data.
« Laatst bewerkt op: 2016/02/19, 16:52:47 door Henkp »

Offline vanadium

  • Lid
Re: Tip: draai je webbrowser en Flash Player in een veilige zandbak
« Reactie #79 Gepost op: 2016/02/19, 16:38:04 »
Hier vinden ze firejail ook leuk (en dat is het ook), maar wordt de echte noodzaak toch ook wat in vraag gesteld (afweging voorzorgsmaatregelen versus risico).

@partyrabbit, moge je dat tot troost zijn. Ik installeer dit vooralsnog ook niet.

Anderzijds is het inderdaad zeer "licht" en ... baat het niet, het schaadt ook niet.

Re: Tip: draai je webbrowser en Flash Player in een veilige zandbak
« Reactie #80 Gepost op: 2016/02/19, 18:04:25 »
Mijn laatste reactie in dit topic.
@pjotr. Jij hebt een pb met wat meer duidelijkheid.

@partyrabbit, moge je dat tot troost zijn. Ik installeer dit vooralsnog ook niet.

Daar ging of gaat het me helemaal niet om. Ik zie de werking en voordelen van firejail, en dat heb ik doorlopend aangegeven.
Ik zocht antwoorden in hoeverre firejail noodzaak is of dat andere manieren ook voldoende kunnen zijn. Of hoe ik (bijvoorbeeld mijn) beveiliging genoeg begrijp.
Ik vind het spijtig dat mijn bedoelingen vertroebeld zijn doordat meermalen mijn woorden verdraaid zijn en door de irrelevante antwoorden op die verdraaide woorden. Alleen had ik dat meer langs me heen moeten laten gaan. Een les voor een volgende keer. Excuses daarvoor.
- I ♥ Linux -
Bij irritatie, voeg hier 'partyrabbit' toe -> https://forum.ubuntu-nl.org/index.php?action=profile;area=lists;sa=ignore

Offline Pjotr

  • Lid
    • Makkelijke Linuxtips
Re: Tip: draai je webbrowser en Flash Player in een veilige zandbak
« Reactie #81 Gepost op: 2016/02/19, 18:22:56 »
Hier vinden ze firejail ook leuk (en dat is het ook), maar wordt de echte noodzaak toch ook wat in vraag gesteld (afweging voorzorgsmaatregelen versus risico).
Dat artikel ken ik.... Maar het gaat voorbij aan dingen als Flash Player in Firefox (die daarin niet is "gezandbakt" zoals in Chrome wel het geval is) en Java.

Citaat
Anderzijds is het inderdaad zeer "licht" en ... baat het niet, het schaadt ook niet.
Zeer zeker.  :)

Offline MKe

  • Lid
Re: Tip: draai je webbrowser en Flash Player in een veilige zandbak
« Reactie #82 Gepost op: 2016/02/19, 19:09:41 »
@partyrabbit: ik ben niet uit op ruzie..... Ik begrijp dat de emoties door deze discussie hoog kunnen oplopen; dat is helaas een beperking die eigen is aan schriftelijke communicatie.
Waar ik me ook schuldig aan maak en daarvoor mijn excuses. Ook aan partyrabbit. Het is niet mijn bedoeling hem als dom af te schilderen, sorry als dat zo overkwam.

Ot
Firejail werk ook uitstekend met Thunderbird heb ik inmiddels getest. Voor het geval je geen webmail gebruikt.

Re: Tip: draai je webbrowser en Flash Player in een veilige zandbak
« Reactie #83 Gepost op: 2016/02/19, 19:14:15 »
Waar ik me ook schuldig aan maak en daarvoor mijn excuses. Ook aan partyrabbit. Het is niet mijn bedoeling hem als dom af te schilderen, sorry als dat zo overkwam.

Bedankt! Moest ik uit respect nog even reageren.

Heb ik alleen nog steeds niets opgestoken over die veiligheidsaspecten, maar daar open ik over een tijdje zelf nog wel een vraag over.
Ik ben weer stil. :-[
- I ♥ Linux -
Bij irritatie, voeg hier 'partyrabbit' toe -> https://forum.ubuntu-nl.org/index.php?action=profile;area=lists;sa=ignore

Re: Tip: draai je webbrowser en Flash Player in een veilige zandbak
« Reactie #84 Gepost op: 2016/02/20, 14:43:52 »
Geheel on-topic, bedankt voor deze waardevolle tip Pjotr.
Linux is veilig, maar alles kan kapot.
Wanneer je met tips zoals deze narigheid kunt voorkomen, is het denk ik een opsteker :)
Ryzen 7 1700 16gb, RX 580 8gb, AOC 24" FreeSync scherm,  Corsair Strafe Red (mechanisch toetsenbord), 256GB SSD, 4 TB HDD. OS: Linux Mint

Offline Henkp

  • Lid
Re: Tip: draai je webbrowser en Flash Player in een veilige zandbak
« Reactie #85 Gepost op: 2016/02/20, 21:17:30 »
Het mooie ven Firejail is dat het ook met Thunderbird overweg kan, zodat je het daar ook voor kunt gebruiken.
Maak er even een snelstarter van, met in de command: firejail thunderbird %u

En hier onder zie je mijn uitvoer en het bewijs dat het daar ook werkt.

henk1@henk1-MS-7592 ~ $ firejail --tree
12498:henk1:firejail thunderbird
  12500:henk1:firejail thunderbird
    12501:henk1:/usr/lib/thunderbird/thunderbird

henk1@henk1-MS-7592 ~ $

Re: Tip: draai je webbrowser en Flash Player in een veilige zandbak
« Reactie #86 Gepost op: 2016/02/20, 23:48:29 »
Dit zal ik hier ook nog even doen :) Bedankt Henk (van een mede thunderbird gebruiker)

Ik heb overigens de hele discussie nog eens teruggelezen.
Persoonlijk vind ik het heel erg jammer dat er zo gereageerd is.
Een tik of klikfoutje is snel gemaakt en voor je het weet heb je narigheid op je computer, dat je minder risico loopt met een linuxdistributie is een open deur intrappen.
Pjotr voorziet ons al jaren van tips en in mijn beleving bekijkt hij alles eerst goed voordat hij dit doorgeeft of op zijn eigen site zet.
Natuurlijk hoef je er niks mee te doen, maar persoonlijk zou ik niet twijfelen aan zijn expertise.

Er is hier iemand op het forum die als slogan gebruikt 'Niets is veilig, zorg voor zoveel mogelijk niets', dat is natuurlijk een prima oplossing.  Maar ik geloof dat het grootst aantal mensen hier nu niet met lynx, links, gopher en mutt werken :) Ik heb vandaag (geheel tegen mijn principes in) een windows installatie voor een kennis gedaan. Wat ik daar weer voor noodgrepen heb moeten toepassen om het vooral veilig te maken staat in geen verhouding met dit programmaatje.
Ryzen 7 1700 16gb, RX 580 8gb, AOC 24" FreeSync scherm,  Corsair Strafe Red (mechanisch toetsenbord), 256GB SSD, 4 TB HDD. OS: Linux Mint

Offline loti

  • Lid
Re: Tip: draai je webbrowser en Flash Player in een veilige zandbak
« Reactie #87 Gepost op: 2016/02/21, 10:16:42 »
Wanneer ik firejail toepas in Thunderbird kan ik wel alle  bestanden benaderen in mijn gebruikersmap, dit in tegenstelling tot Firefox. Dit is toch niet de bedoeling, of doe ik iets verkeerd?

Offline MKe

  • Lid
Re: Tip: draai je webbrowser en Flash Player in een veilige zandbak
« Reactie #88 Gepost op: 2016/02/21, 10:23:38 »
Kun je ook overal opslaan of alleen lezen?

Offline loti

  • Lid
Re: Tip: draai je webbrowser en Flash Player in een veilige zandbak
« Reactie #89 Gepost op: 2016/02/21, 10:40:46 »
Ik kan een willekeurige bijlage uit mijn gebruikersmap  zowel opslaan als verzenden.

Offline Pjotr

  • Lid
    • Makkelijke Linuxtips
Re: Tip: draai je webbrowser en Flash Player in een veilige zandbak
« Reactie #90 Gepost op: 2016/02/21, 10:54:56 »
Je kunt het Firejailprofiel van Thunderbird nakijken in /etc/firejail. Daarin is /home op "noblacklist" gezet:
# Firejail profile for Mozilla Thunderbird (Icedove in Debian)
noblacklist ${HOME}/.gnupg
include /etc/firejail/disable-mgmt.inc
include /etc/firejail/disable-secret.inc
include /etc/firejail/disable-devel.inc

# Users have thunderbird set to open a browser by clicking a link in an email
# We are not allowed to blacklist browser-specific directories
#include /etc/firejail/disable-common.inc thunderbird icedove
blacklist ${HOME}/.adobe
blacklist ${HOME}/.macromedia
blacklist ${HOME}/.filezilla
blacklist ${HOME}/.config/filezilla
blacklist ${HOME}/.purple
blacklist ${HOME}/.config/psi+
blacklist ${HOME}/.remmina
blacklist ${HOME}/.tconn


caps.drop all
seccomp
protocol unix,inet,inet6
netfilter
tracelog
noroot
De reden is mij onbekend; misschien omdat het anders te lastig is als je bestanden wil voegen bij een e-mail? Maar ja, wat is dan nog de bescherming die Firejail biedt voor Thunderbird.....

Je kunt dat profiel trouwens kopiëren naar het submapje ~/.config/firejail in je gebruikersmap (dat submapje moet je eerst zelf aanmaken) en daarin de instellingen wijzigen.

Instructie (vervang "google-chrome-stable" door "thunderbird"): https://sites.google.com/site/computertip/zandbak#TOC-Instellingen-voor-Chrome-bekijken-en-wijzigen-voor-gevorderden-
(punt 7, rechterkolom)
« Laatst bewerkt op: 2016/02/21, 12:54:42 door Pjotr »

Offline JohnP

  • Lid
Re: Tip: draai je webbrowser en Flash Player in een veilige zandbak
« Reactie #91 Gepost op: 2016/02/21, 15:54:08 »
Zou dit ook handig kunnen zijn voor skype? Voor het versturen en ontvangen van bestanden zou dit wel veiliger zijn, maar beschermt het ook tegen het eventueel opnemen of afluisteren van een webcam gesprek?

Offline Henkp

  • Lid
Re: Tip: draai je webbrowser en Flash Player in een veilige zandbak
« Reactie #92 Gepost op: 2016/02/21, 16:10:40 »
@JohnP,

Wat je vragen betreft daar kan ik nog geen antwoord op geven. Dat zou ik ook graag weten.
Maar ik heb hem nu wel draaiend.

henk1@henk1-MS-7592 ~ $ firejail --tree
2281:henk1:firejail firefox
  2283:henk1:firejail firefox
    2284:henk1:/usr/lib/firefox/firefox
      2367:henk1:/usr/lib/firefox/plugin-container /usr/lib/flashplugin-installer/libflashplayer.so -greomni /usr/lib/f
5381:henk1:firejail vlc
  5383:henk1:firejail vlc
    5384:henk1:vlc
9287:henk1:firejail skype
  9288:henk1:firejail skype
    9289:henk1:skype

Re: Tip: draai je webbrowser en Flash Player in een veilige zandbak
« Reactie #93 Gepost op: 2016/02/21, 16:34:02 »
Ik heb overigens de hele discussie nog eens teruggelezen.
(...)
Pjotr voorziet ons al jaren van tips en in mijn beleving bekijkt hij alles eerst goed voordat hij dit doorgeeft of op zijn eigen site zet.
Natuurlijk hoef je er niks mee te doen, maar persoonlijk zou ik niet twijfelen aan zijn expertise.

Ik hoop niet dat je hiermee op mij doelt want heb ik ergens Pjotr zijn expertise (of firejail) in twijfel getrokken? Als dat wel het geval blijkt zal ik daarvoor direct mijn excusses aanbieden en die tekst aanpassen.
Of zijn toch iets te veel de verdraaide woorden teruggelezen?
« Laatst bewerkt op: 2016/02/21, 16:45:51 door partyrabbit »
- I ♥ Linux -
Bij irritatie, voeg hier 'partyrabbit' toe -> https://forum.ubuntu-nl.org/index.php?action=profile;area=lists;sa=ignore

Offline vanadium

  • Lid
Re: Tip: draai je webbrowser en Flash Player in een veilige zandbak
« Reactie #94 Gepost op: 2016/02/21, 17:52:16 »
Het was een heftige en intense discussie, maar persoonlijk vind ik dat niemand echt over de schreef is gegaan. Maak je niet teveel zorgen, partyrabbit. Je input wordt sterk geapprecieerd.

De meerwaarde van firejail lijkt mij te liggen in het blokkeren van mogelijke malware binnen de zandbak, opgelegd door firejail. Ik vermoed dat de kans dat via skype of een ander programma waar niet met plugins van derden gewerkt wordt, malware meekomt bijzonder klein wordt.

Firejail beschermt niet tegen versturen of ontvangen van bestanden. Jij bent immers diegene die de bestanden opent. Firejail beschermt alleen tegen malware die zonder dat jij het kan weten, lelijke dingen met je bestanden probeert te doen. De malware kan ongehinderd zijn werk doen maar ... kan nergens bij.

Firejail beschermt ook helemaal niet tegen opnemen of afluisteren. De communicatie met internet gaat namelijk ongehinderd door.
« Laatst bewerkt op: 2016/02/21, 17:54:32 door vanadium »

Offline Pjotr

  • Lid
    • Makkelijke Linuxtips
Re: Tip: draai je webbrowser en Flash Player in een veilige zandbak
« Reactie #95 Gepost op: 2016/02/21, 19:21:05 »
Firejail beschermt alleen tegen malware die zonder dat jij het kan weten, lelijke dingen met je bestanden probeert te doen. De malware kan ongehinderd zijn werk doen maar ... kan nergens bij.
Een mooie zin..... Met jouw permissie verwerk ik die, in aangepaste vorm, in m'n handleiding.  :)

Offline Henkp

  • Lid
Re: Tip: draai je webbrowser en Flash Player in een veilige zandbak
« Reactie #96 Gepost op: 2016/02/21, 20:19:42 »
Firejail beschermt alleen tegen malware die zonder dat jij het kan weten, lelijke dingen met je bestanden probeert te doen. De malware kan ongehinderd zijn werk doen maar ... kan nergens bij.
Een mooie zin..... Met jouw permissie verwerk ik die, in aangepaste vorm, in m'n handleiding.  =)

Haha, die is goed! Tja omdat Firejail er voor zorgt dat het niets in je Home weg kan schrijven.  =D

Offline Henkp

  • Lid
Re: Tip: draai je webbrowser en Flash Player in een veilige zandbak
« Reactie #97 Gepost op: 2016/02/21, 20:25:33 »
Nog een leuke terminal opdracht voor Firejail,

firejail --top


Offline Pjotr

  • Lid
    • Makkelijke Linuxtips
Re: Tip: draai je webbrowser en Flash Player in een veilige zandbak
« Reactie #98 Gepost op: 2016/02/21, 23:46:27 »
Nog een leuke terminal opdracht voor Firejail,

firejail --top
Dat is een handige tip! Zo kun je makkelijk nakijken hoeveel extra systeemkracht Firejail kost t.o.v. een normaal opgestarte toepassing.

Mijn bevinding tot op heden: eigenlijk niet aantoonbaar meer. Nogal tot mijn verbazing, want het is en blijft natuurlijk een extra laag van complexiteit.
« Laatst bewerkt op: 2016/02/21, 23:54:21 door Pjotr »

Offline Henkp

  • Lid
Re: Tip: draai je webbrowser en Flash Player in een veilige zandbak
« Reactie #99 Gepost op: 2016/02/22, 00:04:08 »
Nog een leuke terminal opdracht voor Firejail,

firejail --top
Dat is een handige tip! Zo kun je makkelijk nakijken hoeveel extra systeemkracht Firejail kost t.o.v. een normaal opgestarte toepassing.

Mijn bevinding tot op heden: eigenlijk niet aantoonbaar meer. Nogal tot mijn verbazing, want het is en blijft natuurlijk een extra laag van complexiteit.

Met mijn Pc met Cinnamon 64-Bit en 4Gb internegeheugen (Ram) Merk ik ook totaal geen verschil !  =D