home.social

#apparmor — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #apparmor, aggregated by home.social.

fetched live
  1. My talk "Immutable, Fully-Confined Debian Server Images, Even on a Raspberry Pi 3" was accepted at @allsystemsgo 2026, in Berlin on 30 September.

    A prototype minimal Debian server, immutable down to /etc and with every process confined by #apparmor built on #mkosi and apparmor.d, running on hardware as old as a Pi 3.

    cfp.all-systems-go.io/all-syst

  2. PSA: I don't know who else needs to know this but if you're trying to get working in but is failing then take a look at . It took me about an hour to figure this out & another hour to find a fix (found a great post!). Have had neomutt working in for a long time without issue, but on a spare laptop with Ubuntu it was a no-go for a painful few hours. No idea why the terminal or OS doesnt flag apparmor as a poss culprit. Guess I need to learn more about AA

  3. Generate an AppArmor profile for your Python script with aa-genprof. It monitors syscalls, file access, and network connections during execution, prompting allow/deny decisions. Tailor confinement for sensitive data processing on Ubuntu 22.04 or Debian 12. #apparmor #python #ValtersIT

    valtersit.com/vault/generate-a

  4. Nur 2 von 100 #Linux-Distributionen sind tatsächlich sicher vorkonfiguriert: #Fedora und #openSUSE. In diesem Video (Englisch) wird es genauer erklärt.

    redirect.invidious.io/watch?v=

    #security #sicherheit #selinux #AppArmor

  5. [Перевод] Security Profiles Operator v1: стабильные API, аудит безопасности и путь в upstream Kubernetes

    Linux даёт мощные механизмы безопасности уровня ядра — seccomp, SELinux и AppArmor, — которые ограничивают возможности контейнеризированных рабочих нагрузок. Если коротко: seccomp фильтрует системные вызовы процесса, SELinux и AppArmor накладывают мандатные политики доступа к файлам, сети и возможностям. Каждый из них работает через профили, которые описывают разрешённое поведение, но писать, распространять и поддерживать такие профили вручную утомительно и легко ошибиться. Security Profiles Operator (SPO) снимает эту боль: профилями безопасности можно управлять как пользовательскими ресурсами Kubernetes, записывать их с работающих нагрузок и декларативно привязывать к подам. С выходом v1.0.0 Security Profiles Operator переводит все восемь своих API типа Custom Resource Definition (CRD, определение пользовательского ресурса Kubernetes) на версию v1. Это первый стабильный релиз проекта, подкреплённый сторонним аудитом безопасности, полным циклом работ по усилению защиты и путём миграции без простоя с любой предыдущей версии API. Команда VK Cloud перевела статью о том, как проект Security Profiles Operator за шесть лет довёл свои API до версии v1, прошёл сторонний аудит безопасности и теперь влияет на развитие самого Kubernetes. Это будет полезно тем, кто отвечает за безопасность кластеров — DevOps- и SRE-инженерам, специалистам по ИБ и разработчикам, которые пишут профили seccomp, SELinux и AppArmor для контейнеров.

    habr.com/ru/companies/vktech/a

    #vk_cloud #kubernetes #security_profiles_operator #seccomp #selinux #apparmor #lsm #rbac #crd #oci

  6. Neuer Tip im Blog :

    Letztens haben wir den pod komplett automatisiert - als Service, mit auto-update. läuft. Nur auf Alma / Rocky / etc grätscht beim bind-mount dann SELinux dazwischen.

    Der neue Quick-Tipp: bind-mount oder named volume, wie man das Label sauber setzt (chcon/semanage) - und warum das auf Debian mit AppArmor kein Thema ist.

    just-stuff.blog/podman-bind-mo

    #Podman #SELinux #AppArmor #Debian #Linux #AlmaLinux #Blog

  7. Neuer Artikel im Blog. :)

    NTFS-ACL , SELinux und AppArmor: ACLs, SIDs und MIC auf Windows, Type Enforcement und Profile auf Linux – technischer Vergleich der Sicherheitsmodelle beider Betriebssysteme

    just-stuff.blog/ntfs-srm-vs-se

    #acl #selinux #apparmor #security #blog #windows #linux

  8. Oh my #homelab. You're such a deep #rabbithole. I just wanted to do a #NFS mount in a #LXC container. Now I'm debugging how LXC configuration autogenerates #apparmor profiles.

  9. RE: blog.mastodont.cat/2026/06/05/

    Com que m'ha costat força, sobretot gràcies a #AppArmor, he deixat escrit com s'instal·la #Nextcloud a #Ubuntu 24.04 LTS.
    Nextcloud permet gaudir d'emmagatzematge i sincronització de fitxers, calendaris, contactes i molt més al teu propi servidor.
    Sobirania digital al poder.

  10. Estic esgotat, moltes hores barallant-me amb una nova instal·lació de #Nextcloud, amb #AppArmor bloquejant permisos de manera opaca, i quan aconsegueixo que Nextcloud ja per fi funcioni, no em permet importar el Calendari des d'un altre servidor Nextcloud.
    No vull saber-ne res per uns dies 😅
    Maleïda informàtica.

  11. I really need to dive into #SELinux and #AppArmor at some point. For the stuff I host for myself in VMs, I have it disabled for my own convenience, but I know I should have these protections enabled. Anyone have any good guides for beginners? While you're at it, I could probably use some good #CrowdSec beginner resources as well.

  12. BTW, @BrodieOnLinux - I have to repeat my problems with #snap packages:

    * single vendor repos, the vendor being canonical
    * #AppArmor is painful - and "not invented here syndrome" in regards to SELinux (and is also a bit painful to configure)
    * Desktop integration was an afterthought, as evident by how the modal boxes and UI for snaps look tacked on and out of place, because snaps was meant as an alternative to docker

    Flatpak won because of not doing all this.

  13. [Перевод] От capabilities к AppArmor: что реально остановит атакующего в контейнере

    Скомпрометированный контейнер — это момент истины для всех настроек безопасности: злоумышленник уже внутри, команды выполняются, и дальше важно понять, что действительно ограничит его действия. В этой статье на одной рабочей нагрузке разбирается, как capabilities, seccomp и AppArmor закрывают разные участки атаки в Kubernetes, где каждый механизм упирается в свои пределы и почему защита контейнеров работает только как набор слоёв. Разобрать защиту

    habr.com/ru/companies/otus/art

    #безопасность_Kubernetes #безопасность_контейнеров #container_security #capabilities #seccomp #LSM #AppArmor #securityContext #защита_кластера

  14. @zhenech

    Why #AppArmor and sysctl hardening makes a good job by breaking exploit chains:

    Ubuntu note: AppArmor restricts unprivileged user namespaces by default. You must first run:
    
    sudo sysctl -w kernel.apparmor_restrict_unprivileged_userns=0
    
  15. These #apparmor profiles are checked when running 'apt update' on #Ubuntu and #LinuxMint, so the kernel log/dmesg would fill up just from the update manager running it periodically.

  16. Компания Qualys сообщила о девяти уязвимостях в AppArmor и объединила находки под названием CrackArmor.

    blog.qualys.com/vulnerabilitie

    Проблема появилась ещё в 2017 году вместе с ядром Linux версии 4.11.

    AppArmor входит в ядро Linux и выполняет роль обязательного контроля доступа. Механизм ограничивает возможности отдельных программ, не позволяя приложениям читать чужие файлы, выполнять опасные системные вызовы или получать дополнительные права.

    CrackArmor позволяет локальному пользователю без прав root-а манипулировать профилями безопасности через специальные псевдофайлы в каталоге /sys/kernel/security/apparmor/. В результате атакующий способен повысить привилегии до уровня root.

    До появления патчей необходимо контролировать изменения в каталоге `/sys/kernel/security/apparmor/`, поскольку подозрительная модификация профилей может указывать на попытку эксплуатации уязвимости.

    securitylab.ru/news/570418.php

    #Linux #apparmor #crackarmor #vulnerability

  17. 🛡️ MariaDB's new AppArmor profile is now enforcing in Debian unstable and heading to Ubuntu 26.04. I developed it against 7,000+ tests to minimize false positives, full story at optimizedbyotto.com/post/new-a

    If you are a dba/sysadmin, check your logs and share feedback via the Debian bug tracker.

    #AppArmor #MariaDB #opensource