パスワードを忘れた? アカウント作成
12331 story

Linux Security Module は不要なのか? 11

ストーリー by yoosee
多様性か統合か 部門より

yosshy曰く、"4月17日に「Time to remove LSM」と題したメールが linux-kernel ML と linux-security-module ML に投稿された。 fireflier LSMパッチの1つが SELinux のコードをベースにしていた事が発端となり、SELinux 万能論と Linux カーネルソースに含まれる他の LSM 不要論(特に BSD secure level LSM は壊れていて機能しない)が繰り広げられている。

一概にカーネルのセキュリティ機能と言っても、何をどう守るかでフックの場所やカーネル内部の変更の度合が大きく変わる。このため、grsecurity のように LSM を採用しない方針の Linux セキュリティ実装も存在する。 一方で、LIDS のように LSM 対応版があり、かつ Linux カーネルソースにまだ含まれていないセキュリティ実装も存在する。これらは LSM が廃止されると、Linux カーネル自体のリコンパイルが必要となり、導入のハードルが高くなる。 また、SELinux は権限付与ができない為、「ping プログラムを setuid しないといけない」という批判も出ている。

諸兄は LSM フレームワーク自体や SELinux 以外の LSM の存在意義についてどうお考えだろう?"

この議論は賞味期限が切れたので、アーカイブ化されています。 新たにコメントを付けることはできません。
  • by omok (1493) on 2006年04月19日 20時03分 (#924656) ホームページ 日記
    議論に参加してましたが、「main kernel treeに入っていなきゃ
    発言権無い」って言われました。
    (そんな文化だったのか? -> Linux)

    かなり萎え萎え。とりあえず、kernel treeに入れるように
    しますわ。orz
    --
    Kazuki Omo "You can subdue, but never tame me..."
    • 論点で太刀打ちできないときによく使われる方法ですな、発言権がどうのって。
      そういうのがまかり通っちゃうコミュニティって、子供の集まりとしか思えないけど。
    • 1回発言しただけで、議論に参加したことにできるのカー。
      • あ、某熱い人と個人的にメールしてたりもしました。
        #あそこまでけなすから、多分(配慮して)直メール
        #だったんだろうなぁ。

        まあ、ようやく立ち直って来たので、なんとかsubmit
        するようにLIDSチームの方で動いている所です。
        #でも、時間掛かりそうだけれど。理論武装もしなくちゃ
        #いけないし。
        --
        Kazuki Omo "You can subdue, but never tame me..."
        親コメント
  • by KENN (3839) on 2006年04月19日 23時00分 (#924748) 日記
    TOMOYO Linux [osdn.jp]もそんなことを言っているようですね。
    FAQの「実装」のQ14 [osdn.jp]
    • LSMの仕様に不満があるのなら、それを直す方がいいような気がしますね。
      #どっちかってーと2.4と2.6で別々なコードになるのを嫌っているようにも見えますが…

      そういえば、その昔LKMLにパッチが投稿されたときにLSMを使っていないという理由でrejectされていましたな。
  • by chY (27471) on 2006年04月20日 9時16分 (#924910) ホームページ
    どう考えてもLSM自体ははフレームワークとして必要でしょう。

    SELinux万能論とか他のLSM不要論とか、私から見たらかなり浅はかに見えるんですが。

    SELinuxだけになったらSELinuxが堕落するだけ。
    他のLSMがなければSELinuxは存在できないんじゃないですかね。
    互いに刺激されつつ良い方向に向かうべきでしょう。

    要はWindows万能論とその他のOS不要論と同じこと。
    ユーザに選択の自由を与えておくべきです。

    っていうかDebian sarge/etchでそろそろSELinux正式サポートしてくれよ…。
    sid使いたくないよ…。
    --
    PKDばっかし読んでて脳内ピンク色。
  • by Anonymous Coward on 2006年04月19日 18時28分 (#924603)
    Logical Storage Manager [hp.com]の方が先に思い浮かぶのは、きっとごく少数派なんですよね。
  • by Anonymous Coward on 2006年04月19日 18時51分 (#924615)
    linux software mapの略だったこともありました。
typodupeerror

192.168.0.1は、私が使っている IPアドレスですので勝手に使わないでください --- ある通りすがり

読み込み中...