Restringir la ejecución para las aplicaciones GUI elegidas

Hola a todas y todos :D

Primero he dedicado esta solicitud al foro de Debian, pero creo que esto concierne a Linux en general. Así que el mensaje puede ser redirigido si es necesario.

En un sistema multiusuario, deseo que un usuario concreto esté limitado a ejecutar una única aplicación gráfica (control parental), en mi caso Firefox. Los demás, sin embargo, podrían usar normalmente las demás aplicaciones.

No estoy seguro de cuál es el enfoque correcto a seguir.

¿Eliminar recursivamente desde la raíz todos los derechos de ejecución para los demás (otros) o bien invalidad, (ver más abajo), poner a los usuarios en grupos y aplicar los permisos deseados?

O bien:

Hacer lo mismo que en el caso anterior, pero caso por caso?

Y

Como complemento, ¿modificar recursivamente los SUID/SGID/Sticky BIT de los archivos correspondientes para que al añadirse una nueva aplicación, todo se adapte automáticamente y modificar `/etc/adduser.conf` para que los nuevos usuarios se añadan al grupo normal?

En lugar de modificar recursivamente, ¿se puede invalidar la adopción de los derechos de "otros"?

---

Estoy seguro de que existe un método mucho más adecuado.

¡Si alguien puede ayudar!

Con adelphité,

lnj


Tengo preguntas a todas sus respuestas. (Woody Allen)
¡Los conocimientos e ideas pertenecen a todo el mundo (noosfera)!

1 respuesta

  1. Hola :-)

    Advertencia de entrada, todo debe hacerse en la sesión del usuario en cuestión. Si la configuración se desborda, afectará a las demás sesiones. Mantén siempre en mente el rol y el objetivo de cada acción. Backup necesario, a mi entender, antes de todo.


    Si puede tranquilizarte, de todas mis investigaciones sobre endurecimiento / modo quiosco de la noche, Mozilla era el caso nominal. Hay documentación y recursos.


    Siento mal el tema de los derechos recursivos. La última vez que lo hice fue por error y fue necesario clavar un snapshot.

    Firefox ya propone un modo así.


    Firefox -kiosk (el parámetro para tener los menús de Firefox en modo kiosko)


    Pero eso no sustituye el endurecimiento de la sesión.

    Paraforcer la app (Firefox aquí) en pantalla completa mientras bloqueas las demás acciones.

    Guía 1

    Guía 2

    AppArmor ayuda a bloquear otras apps

    Quedan otras puertas, bloquear el acceso a los terminales virtuales (terminales CTRL+ALT+Fx) cerrará algunas:

    Hablando de una infraestructura compartida, te recomiendo backups completos. Si no lo has hecho ya.


    Si es btrfs, usar las opciones de este File System genial, de lo contrario un software similar a rsync. Un tema completamente distinto.

    Mantente en contacto ;-)


    Los MAMAA no tienen petróleo, ¡pero sí datos!
    ¿Sientes mi Big Data?
    Sacrifíen algunas libertades para más seguridad y las perderán TODAS.
    ALL YOUR DATABASE ARE BELONG TO US

    2
    1. Colaborador

      Hola :)

      Sí, estoy medio en contra de reemplazar los permisos de forma recursiva.

      La idea del quiosco, por qué no (plan B), pero me parece complicado de implementar, especialmente para impedir la salida del quiosco.

      El usuario es un adolescente y no tiene experiencia en CLI, me preguntaba si confinar el $PATH al directorio objetivo no sería ya un "parche de emergencia".

      O entonces ocultar los lanzadores e impedir su modificación (uso XFCE4).

      Pienso que debe haber una solución práctica que evite el quiosco.

      0
    2. @lenainjaune

      Es más práctico con XFCE, un modo kiosk directamente integrado (enlace)

      Como se indicó arriba, es un modo kiosk que bloquea el menú, el escritorio, todo

      En cuanto al menú, basta con minimizarlo a

      firefox -kiosk

      sólo y eliminar todos los demás archivos .desktop

      Y después de todo esto, para bloquear el lanzamiento de programas (la ausencia de un lanzador aún no bloquea el inicio de los programas), reemplaza a AppArmor.

      El PATH por sí solo, no lo contaría: /usr/bin/vlc seguirá funcionando incluso si vlc ya no se encuentra en el PATH. El mismo problema que en el párrafo anterior. Se necesita una política de restricción del lanzamiento de aplicaciones.

      0