Hier im Forum wurde schon die Frage diskutiert, wie mit Sandboxing auf dem Desktop am besten verfahren werden sollte.Stichworte u.a. Firejail vs. Bubblewrap/Bubblejail.Hauptfokus galt dabei/gilt natürlich den Programmen mit Webkontakt – v.a. Browsern.
Weiter ergänzend wohl von Bedeutung evtl Mediaplayer für Streaming – VLC u.a. – Mailclients – Thunderbird z.B. - LibreOffice, in dem ein Link direkt aufgerufen wird.
Vgl. auch Thread:
https://www.kuketz-forum.de/t/erfahrungen-mit-bubblejail-gui-fuer-bubblewrap/9378/3
Leider habe ich die letztliche Konsequenz der Posts etwa von Chief1945 oder Seeket u.a. nicht genügend verstanden und möchte v.a. für die Browser – Firefox, Brave (bzw. Chromium-Forks) und TorBrowser – nochmal konkret nachfragen.
Bubblewrap ist für mich zu kompliziert und auch Bubblejail als GUI hat bei mir im Vergleich zu Firejail nicht wirklich funktioniert.
Was ich verstanden habe:
a)
Der Einsatz von Apparmor wird sehr empfohlen - soweit es schon Profile gibt, sonst lernen selbst welche erstellen.
b)
Die Browser bringen schon recht gute Sandboxen mit, wobei ich jetzt zum Disput
Gecko vs. Chromium nicht weiter nachfragen möchte.
c)
Sandboxing ist natürlich nur ein Teilaspekt von Sicherheit – vlt. nur ein kleinerer?
d)
Firejail wird von manchen (vielen?) wegen seiner Schwächen eher recht kritisch gesehen.
e)
Wenn man Apparmor und Firejail einsetzt müsste firejail-default in Apparmo nicht auf „enforced“ gesetzt werden, da sonst das Apparmor Profil z.B. für den TorBrowser nicht greift.
(So hierzu mein Verständnis zu den Erläuterungen zu Firejail).
Aber was sollte man konkret machen?
Firefox, Brave bzw. TorBrowser mit Firejail aufrufen – oder eben nicht und auf die eigene Sandbox des Browsers vertrauen?
Zu 1. ergänzend:
Bringt es Sicherheitsvorteile in Firejail Privateverzeichnisse einzusetzen, wobei
der Zugtiff aufs Homeverzeichnis und je auch Konfiguration auch weitere eingeschränkt werden kann?
Z.B.:
firejail –private=~/Verzeichnis der Firefoxinstanz firefox
oder
firejail –private=~/Torbrowser neu /home/user/tor-browser_en-US/Browser/start-tor-browser
Ich konnte damit nach einiger Einarbeitung recht gut arbeiten ohne vielfach durch Zugriffssperren ausgebremst zu werden. Aber bringt dies Sicherheitsgewinn – das ist ja die Frage?
Wie sind die Empfehlungen für andere Programme mit Webkontakt – s.o. genannte Beispie