Langsung ke konten

Arsip

Keamanan Filesystem

4 artikel
Keamanan Siber 18 Sep 2026 5 min read

openat2 Menjadikan Resolusi Path sebagai Batas Keamanan Eksplisit

Sebuah layanan berprivilege dapat menerima pathname relatif dari komponen dengan tingkat kepercayaan lebih rendah, sementara akses seharusnya terbatas pada file di bawah direktori tertentu. Pemeriksaan string terhadap .., penolakan garis miring di awal, atau inspeksi symbolic link sebelum open() berikutnya tidak mengikat pemeriksaan tersebut ke lookup kernel yang memperoleh file. Entri direktori dapat berubah di antara dua operasi, symbolic link dapat mengalihkan traversal, dan topologi mount dapat mengubah namespace yang dicapai oleh sebuah path.

Keamanan Siber 18 Sep 2026 5 min read

Event Permission Fanotify Menempatkan Akses File di Balik Keputusan Userspace

Sebuah proses memanggil execve() untuk binary pada filesystem yang dipantau, tetapi kernel tidak langsung menyelesaikan execution open. Sebuah grup fanotify meminta FAN_OPEN_EXEC_PERM, sehingga akses menunggu ketika listener userspace menerima event lalu mengembalikan FAN_ALLOW atau FAN_DENY. Mekanisme ini menyisipkan keputusan userspace sinkron ke dalam operasi filesystem yang semestinya berjalan setelah pemeriksaan permission kernel biasa. Titik intersepsi tersebut berguna bagi policy engine yang memerlukan informasi di luar permission inode biasa, tetapi juga membentuk batas enforcement tersendiri. Availability kini bergantung pada responder userspace, cakupan event bergantung pada mark dan kelas event fanotify yang dipilih, dan mekanisme ini tidak mengubah setiap bentuk penggunaan file menjadi operasi yang dimediasi.

Keamanan Siber 17 Sep 2026 5 min read

Ruleset Landlock Menambahkan Batas Penolakan Filesystem Lokal pada Proses

Sebuah layanan dimulai dengan akses filesystem biasa yang berasal dari kredensialnya, memuat konfigurasi, membuka sejumlah resource, lalu mulai memproses data yang mungkin tidak tepercaya. Mengganti UID atau masuk ke container dapat mengubah model otoritas di sekeliling proses, tetapi kedua tindakan itu sendiri tidak menyatakan aturan sempit seperti “mulai titik ini, pembacaan baru hanya boleh menuju hierarki ini dan penulisan hanya boleh menuju direktori tersebut.” Landlock di Linux menyediakan lapisan pembatasan yang dikendalikan proses untuk batas tersebut. Proses membuat ruleset, menambahkan aturan objek, lalu memberlakukan ruleset pada dirinya. Domain Landlock yang terbentuk ditumpuk bersama discretionary access control dan keputusan Linux Security Module lain. Landlock dapat menghapus akses yang diizinkan mekanisme tersebut; Landlock tidak memberikan akses yang ditolak mekanisme lain.

Keamanan Siber 17 Sep 2026 6 min read

fs-verity Menjadikan Integritas Data File sebagai Properti Saat Dibaca

Sebuah host dapat perlu menyimpan executable, paket, model, atau data yang diperbarui secara independen pada filesystem writable sambil tetap mendeteksi perubahan isi file setelah artefak diterima. Hash userspace satu kali dapat mengidentifikasi byte pada satu saat, tetapi tidak membuat read berikutnya bergantung pada pengukuran tersebut. File dapat dibuka kembali, halaman dapat dikeluarkan dari cache lalu dimuat ulang, dan storage di bawah page cache dapat mengembalikan data yang berbeda. Linux fs-verity memindahkan pemeriksaan integritas ini ke jalur read filesystem untuk setiap file. Setelah verity diaktifkan, file menjadi read-only dan datanya dikaitkan dengan Merkle tree. Read diperiksa terhadap tree tersebut, dan userspace dapat mengambil digest ringkas yang merepresentasikan file terlindungi. Mekanisme ini menyediakan enforcement integritas untuk data file; penentuan digest mana yang dipercaya tetap merupakan persoalan autentikasi terpisah.