Browser mit Apparmor absichern

Hallo,
in Linux Ubuntu habe ich den FF installiert. Nun ist unter aa-status der Browser im unconfined Modus. Sollte der nicht im complain oder in enforced Modus sein ? Habe zu aa viel gelesen, aber als Laie versteh ich nicht wie ich das ändern kann, ohne hinterher Probleme zu bekommen. Freue mich über eure Hilfe, danke.

Starte Firefox und poste den Output von ps -Zaux | grep firefox

Ich habe kein Ubuntu zur Hand. Aber was du beschreibst, sollte m.E. das Standardverhalten sein, da mit Apparmor dieses Profil installiert wird.

Allerdings wird doch Firefox unter Ubuntu standardmäßig als Snap installiert und ist daher mit Apparmor, namespaces und seccomp-bpf abgesichert.

Falls du Firefox bewusst nicht als Snap installiert hast (aus welchen Gründen auch immer), musst du selbst ein Profil schreiben oder etwa apparmor.d installieren.

Ich würde da nicht einfach irgendein Firefox-Profil auf enforce stellen. Erst klären, welche Firefox-Variante läuft: snap list firefox bzw. apt policy firefox und zusätzlich der von Chief genannte ps -Zaux | grep firefox. Bei der Snap-Variante ist die Absicherung nicht unbedingt als klassisches /usr/bin/firefox-Profil in aa-status sichtbar. Wenn es ein .deb/Tarball ist, wäre ein fertiges Profil aus apparmor.d eher sinnvoll als selbst als Laie eines zusammenzuklicken.

Hallo, apparmor.d - ist das Profil von mir dann noch zu konfigurieren ? Dann hätte ich schon die nächste Baustelle :thinking: habe zwar von k. Raven die Dokumentation , aber verstehe nur wenig.

edit: danke für den Link

Wie ist denn Firefox bei Dir installiert? Als Snap-Version, wie es seit längerem bei Ubuntu Standard ist?

Ansonsten gibt es zum Glück immern noch Möglichkeiten, Firefox wie bisher System-integriert per .deb zu installieren: Zum einen von Mozilla selbst bereit gestellt: https://support.mozilla.org/de/kb/firefox-unter-linux-installieren
Zum anderen über ein ppa, wo es netterweise immer noch von jemandem aus Ubuntus Mozilla Team bereit gestellt wird: https://launchpad.net/~mozillateam/+archive/ubuntu/ppa (dort auch noch Thunderbird als .deb installierbar).

Zumindest für diese Varianten wird auch automatisch das passende AppArmor-Profil angelegt, bzw. aktiviert. Was die Snap-Vervsion betrifft, dazu kann ich nix sagen.

Ja, ich habe testweise (dann zurück) einen Browser in den enforced Modus gesetzt, abe er lief da natürlich nicht. Es geht auch darum, das der Brrowser nur die notwendigen Berechtigungen hat, las ich u.a. der FF könnte auf den /home zugreifen & das wäre gruselig oder ? ESR Version soll etwas stabiler sein. Oder besser den Librewolf , muss man nicht rumfummeln oder ?

@mimi Es ist schwierig gute Ratschläge zu geben, wenn du die wenigen angefragten Informationen, z. B. von @anna_schulz_dev, nicht bereit stellst.

Wäre mir neu, dass der mit einem strikten Apparmor-Profil kommt. Die kommen oft nur mit einem Dummy-Profil um die user namespaces Restriktionen unter Ubuntu zu umgehen.

Eingefrorene Features heißt nicht zwangsläufig bessere Stabilität oder weniger Bugs. Aus Sicherheitsgründen würde ich dem normalen FF-Release folgen, statt ESR, da man nur dort alle Sicherheitsfixes bekommt.

Ja und Nein. Der Browser kann zwar auf /home/<myuser>/ zugreifen, aber die meisten Prozesse innerhalb des Browsers nicht, die sind entsprechend gesandboxt.

apparmor.d erlaubt Lesezugriff auf $HOME für Browser, außer auf versteckte Dateien. Schreibzugriff nur auf den Downloads-Ordner. Das müsstest du noch anpassen. Zudem müsstest du apparmor.d als Ganzes installieren, da es bisher nicht modular ist. Du kannst dann die anderen Profile im complain mode lassen und nur die entsprechenden Browser-Profile in den enforced mode stellen.

Hallo Chief, sorry ich habe zZt. unglaublich viele Sachen zu erledigen, deshalb fällt schon mal ungewollt eine Antwort unter den Tisch.

Und gut, dann probiere ich es so wie du schreibst - sollte es haken, suche ich zuerst, aber wenn es da ebenso hakt, geht es hfftl. hier weiter :wink: & danke dir.

Edit; Ich hatte ja den Brave mal in enforced, da lief er nicht. Hab ich was falsch gemacht oder ist das normal so ?

Am einfachsten wäre es den Browser als Snap zu installieren und dann folgendes umzusetzen:

https://discourse.ubuntu.com/t/permissions-prompting-a-deep-dive/81785

Dazu muss man nur https://snapcraft.io/desktop-security-center und https://snapcraft.io/prompting-client als snap installieren und dann im Security Center permission prompts aktivieren.

Sollte man snap nicht vermeiden ? Habe den vom Repo, ist das ok ?

Firefox via Snap ist Standard unter Ubuntu und schon im Auslieferungszustand so. Warum sollte man das meiden?

Dann musst du selbst Hand anlegen und die apparmor.d-Route gehen. Einfacher wäre es via Snap.

Ad hoc kann ich das nicht genau sagen . Suche ich mal und melde mich dazu, auch, wenn ich falsch liege.

@Chief Hallo, hier; https://debianforum.de/forum/viewtopic.php?t=192644#p1395350 zBsp. hatte ich das gelesen.

Habe ich die technischen Argumente überlesen oder fehlen die da? So überzeugt mich das jedenfalls nicht, da Snaps einiges an Vorteile bieten, müssen schon gute technische Argumente dagegen aufkommen.

Snaps werden nur über den snapstore bereitgestellt, der proprietär ist. Widerspricht der Linux-Philosophie… (opensource)
Daneben brauchen snaps viel Speicherplatz, aber das muss für viele kein Argument sein. Liegt ja daran, wieviele snaps man installiert und wieviel Speicherplatz man hat.