LINUX.ORG.RU

Защитные меры для Wine

 ,


2

2

Привет все. Не знаю как точнее написать заголовок, но суть вот в чём: нужно ли для использования Wine как-то огораживать от него систему, вроде создания отдельного пользователя или типа того? Вообще есть ли какие-то рекомендации по поводу улучшения безопасности при использовании Wine?

Сам по себе вайн не является средством изоляции. Мне даже не удалось его запустить без диска z:=/

legolegs ★★★★★
()

но суть вот в чём: нужно ли для использования Wine как-то огораживать от него систему, вроде создания отдельного пользователя или типа того?

а что ты собрался делать?

Можно и отдельного юзера создать, можно вообще его в отдельном сеансе запускать.

Gramozeka ★★
()

нужно ли для использования Wine как-то огораживать от него систему, вроде создания отдельного пользователя или типа того?

Смотря какой софт ты собираешься использовать. Если собираешься запускать всякие неизвестные проги, то лучше создать отдельного пользователя.

Kron4ek ★★★★★
()
Ответ на: комментарий от legolegs

А прогу запускал с диска C? Если нет, то так и должно быть. У меня всё нормально работает.

InterVi ★★★★★
()
Ответ на: комментарий от Kron4ek

А чем вообще может навредить виндовая вирусня, если не дать ей доступ к z? Ну кроме неизвестных уязвимостей, позволяющих выйти за пределы Wine (если такие вообще есть и кому-то интересно их использовать).

InterVi ★★★★★
()

используй firejail
«из коробки» есть готовый профиль

yrii2121
()
Ответ на: комментарий от Sunderland93

Зачем мануал? Разворачиваешь контейнер с Debian или любым другим бинарным дистром (ибо вообще пофиг), ставишь туда Wine, ставишь софт, пользуешься. Можешь вместо контейнера пользоваться виртуалкой, но туда можно и венду накатить, если аппаратное ускорение не требуется.

r3lgar ★★★★★
()
Ответ на: комментарий от InterVi

А чем вообще может навредить виндовая вирусня, если не дать ей доступ к z?

Например, зашифровать все файлы в домашнем каталоге пользователя. Или удалить их, если вирус имеет только цель навредить.

Kron4ek ★★★★★
()

Я использую для этого apparmor, предоставляя вайну доступ только к тем директориям, которые ему нужны и которые я использую, но если не хочешь его, то вполне можно пользоваться и firejail, как выше посоветовали.

Vigi
()
Ответ на: комментарий от Deathstalker

а почему через sudo, а не su?
а как сделать, чтобы при клике по экзешному файлу из файлого менеджера открывалось как надо?

teod0r ★★★★★
()
Ответ на: комментарий от teod0r

Потому что ты сможешь указывать список разрешённых команд для пользователя, файлы, доступные для редактирования, специальные переменные окружения и многое другое (всё это великолепие управляется из /etc/sudoers, см. man sudoers от своего дистрибутива).

Deathstalker ★★★★★
()
Ответ на: комментарий от InterVi

Эм, вообще-то z - это корень системы, Wine туда в любом случае доступа (на запись) не имеет. Для совершения операций с файлами в домашнем каталоге root права не нужны, запретить Wine видеть домашний каталог без сторонних средств нельзя.

Kron4ek ★★★★★
()
Последнее исправление: Kron4ek (всего исправлений: 1)

нужно ли для использования Wine любого софта как-то огораживать от него систему… ?

fxd ^ и подумай теперь над этим

init_6 ★★★★★
()
Ответ на: комментарий от teod0r

Зачем ты разговариваешь с ботом-рерайтером? Он тупо копирует фразы из поисковика, изредка их разбавляя, т.к. палился уже не раз. Вот это:

ты сможешь указывать список разрешённых команд для пользователя, файлы, доступные для редактирования, специальные переменные окружения и многое другое (всё это великолепие управляется из /etc/sudoers, см. man sudoers от своего дистрибутива).

он взял отсюда.

ashot ★★★★
()
Ответ на: комментарий от Sunderland93

Посмотри, с чем вайн слинкован, и добавляй. Правда, подозреваю, что утащить туда придётся полсистемы, так как запустить вендопроги/вендоигры (тем более!) без иксов у тебя не выйдет, оно тянет как минимум месу, которая тянет llvm… В общем, ставь дебьян, не парься.

r3lgar ★★★★★
()
Ответ на: комментарий от kshmr

Если не нужно аппаратное ускорение, можно поставить и венду… в виртуалку.

r3lgar ★★★★★
()

напрмер в убунте по дефолту apparmor. наверняка есть дефолтный профиль. скопируй его и поправь по вкусу.

Deleted
()
Ответ на: комментарий от Kron4ek

запретить Wine видеть домашний каталог без сторонних средств нельзя.

winetricks, включить sandbox

хотя есть минус - после этого произвольно валяющийся екзешник не запустить, только внутри префикса. ну как минус - поначалу сбивает с толку, почему «wine ~/Загрузки/хрень.exe» не работает :-)

anonymous
()
Ответ на: комментарий от Kron4ek

хм. да, действительно

может я гоню, но вроде бы в какой-то из старых версий было. ну тогда под другим пользователем, нехай видит пустой каталог

anonymous
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.