Restreindre exécution pour applications GUI choisies
Bonjour à toustes :D
D'abord j'ai dédié cette demande sur le forum Debian, mais je pense que ça concerne Linux au sens large. Donc le message peut-être redirigé si nécessaire.
Dans un système multi-utilisateurs, je souhaite qu'un utilisateur donné soit limité à exécuter une seule application graphique (contrôle parental), dans mon cas Firefox. Les autres pouvant cependant utiliser normalement les applications.
Je ne suis pas sûr de la bonne approche à suivre.
Supprimer récursivement depuis la racine, tous les droits d'exécution Linux pour les autres (other) ou bien en invalidant (voir après), mettre les utilisateurs dans des groupes et appliquer les droits voulus ?
OU bien :
Faire la même chose que précédemment au cas par cas ?
ET
En complément, modifier récursivement les SUID/SGID/Sticky BIT des fichiers concernés pour qu'à l'ajout d'une nouvelle application, tout soit adapté automatiquement et modifier `/etc/adduser.conf` pour que les nouveaux utilisateurs soient ajouté au groupe normal ?
Au lieu de modifier récursivement, peut-on invalider la prise en compte des droits "autres" ?
---
Je suis sûr qu'il existe une méthode beaucoup mieux adaptée.
Si quelqu'un.e peut m'aider !
Avec adelphité,
lnj
Linux / Firefox 155.0
J'ai des questions à toutes vos réponses. (Woody Allen)
Les connaissances et les idées appartiennent à tout le monde (noosphere) !
1 réponse
-
Bonjour :-)
Warning d'emblée, tout est à faire dans la session de l'user concerné. Si la conf déborde, elle impactera les autres sessions. Bien garder en tête le rôle et le but de chaque action. Backup nécessaire à mon avis avant toute chose.
Si ça peut te rassurer, de toutes mes recherches en durcissement / mode kiosque de la soirée, Mozilla était le cas nominal. Y a de la doc et de la ressource.
Je la sens mal l'histoire des droits récursifs. La dernière fois que je l'ai faite c'était par erreur et il a fallu claquer un snapshot.Firefox propose déjà un tel mode.
https://support.mozilla.org/fr/kb/mode-kiosque-firefox-entreprise
Firefox -kiosk (le param pour avoir les menus Firefox en mode kiosk)Mais ça ne remplace pas le durcissement de la session.
Il nous faut forcer l'appli (Firefox ici) en plein écran tout en bloquant les autres actions.
Guide 1 https://wayland.pages.freedesktop.org/weston/toc/kiosk-shell.html
Guide 2 https://linuxvox.com/blog/linux-kiosk-mode-ubuntu/
AppArmor aide à bloquer les autres apps
https://www.apparmor.net/man/master/aa-exec/
https://blog.stephane-robert.info/docs/securiser/durcissement/apparmor/
Il reste d'autres portes, bloquer l'accès aux terminaux virtuels (terminaux CTRL+ALT+Fx) va en fermer quelques unes :
https://www.debian.org/doc/manuals/securing-debian-manual/ch04s11.en.html
Parlant d'une infra mutualisée, je te recommande les backup complets. Si pas déjà fait.
Si btrfs, utiliser les options de ce File System génial, sinon un soft à la rsync. Un tout autre sujet.Tiens au jus ;-)
-
Contributeur
Salut :)
Oui je suis moyen-chaud pour remplacer les droits récursivement, surtout d'après ton témoignage (je pensais qu'ils étaient réservés aux comptes utilisateurs, mais peut être que ça sert aussi à des comptes "non" utilisateurs comme www-data)
L'idée du kiosque pourquoi pas (plan B) mais ça m'a l'air lourd à mettre en place surtout pour empêcher d'en sortir.
L'utilisateur étant ado et pas expérimenté CLI, je me demandais si confiner le $PATH au dossier ciblé serait pas déjà un "cache misère".
Ou alors cacher les lanceurs, empêcher leur modification et les rendre immutables (j'utilise XFCE4).
Je pense qu'il doit y avoir une solution pratique pour s'éviter le kiosque.
-