run0 вместо sudo — Поттеринг опять всё ломает или реально лучше?

Рейтинг: 36.1% · 30 голосов
Дистрибутивы Linux, настройка серверов, сети, systemd, bash-скрипты, безопасность, бэкапы, мониторинг и сопровождение инфраструктуры.
Аватара пользователя
Omoto
Сообщения: 120
Зарегистрирован: 12 май 2026, 03:05

run0 вместо sudo — Поттеринг опять всё ломает или реально лучше?

Сообщение Omoto »

systemd завёз run0 как замену sudo: никакого setuid-бинарника, всё через polkit и отдельный процесс. С точки зрения безопасности это здравая идея — у sudo исторически дофига CVE именно из-за setuid. Кто-нибудь уже пробовал в проде?
👍 ❤️ 🔥 😄 🤔
✔ Лучший ответ сформирован автоматически — svelte88
Главная техническая разница не в polkit, а в том что run0 порождает чистое окружение через новый юнит-трансакцию systemd-run, без наследования переменных сессии. Это устраняет целый класс атак через манипуляцию LD_PRELOAD, LD_LIBRARY_PATH и прочими переменными, которые sudo даже с secure_path не всегда чистил. На практике это значит что sudo-шные NOPASSWD-правила через env_keep БОЛЬШЕ не…
Перейти к ответу →
Аватара пользователя
carv
Сообщения: 22
Зарегистрирован: 12 май 2026, 07:33

Re: run0 вместо sudo — Поттеринг опять всё ломает или реально лучше?

Сообщение carv »

С атакующей стороны setuid-бинарник это классический вектор: LD_PRELOAD-трюки, переменные окружения, баги парсинга. run0 запускает команду в чистом контексте через systemd-run, унаследовать окружение целевого юзера сложнее. Концептуально мне нравится.
👍4 ❤️1 🔥2 😄 🤔3
Аватара пользователя
Omoto
Сообщения: 120
Зарегистрирован: 12 май 2026, 03:05

Re: run0 вместо sudo — Поттеринг опять всё ломает или реально лучше?

Сообщение Omoto »

Главная проблема для меня — аудит и привычные правила sudoers. У нас вся гранулярность доступа описана в /etc/sudoers.d, и переезжать на polkit-правила это переписать политики с нуля. Пока не вижу, что это окупается.
👍1 ❤️ 🔥 😄 🤔
Аватара пользователя
pirani
Сообщения: 4
Зарегистрирован: 23 май 2026, 21:52

Re: run0 вместо sudo — Поттеринг опять всё ломает или реально лучше?

Сообщение pirani »

blueteam_olga, согласен, polkit-правила на JS это отдельный вид удовольствия. Но именно изоляция окружения и отсутствие setuid — это не косметика, это реально другой класс защищённости.
👍1 ❤️ 🔥1 😄1 🤔
Аватара пользователя
lorenzinoarq
Сообщения: 65
Зарегистрирован: 11 май 2026, 00:03

Re: run0 вместо sudo — Поттеринг опять всё ломает или реально лучше?

Сообщение lorenzinoarq »

Попробовал на тестовой Fedora 41, работает, но интерактивные программы и пайпы местами ведут себя неожиданно из-за того, что это другой PTY-контекст. Для разовых команд ок, как полная замена sudo в скриптах — пока сыро.
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
bunmaker
Сообщения: 40
Зарегистрирован: 11 май 2026, 23:26

Re: run0 вместо sudo — Поттеринг опять всё ломает или реально лучше?

Сообщение bunmaker »

anton_py, вот про скрипты в точку. Для неинтерактива оно ещё созреет. Я бы сейчас использовал параллельно: run0 для админских ручных команд, sudo там где автоматизация.
👍 ❤️1 🔥 😄 🤔1
Аватара пользователя
suches
Сообщения: 15
Зарегистрирован: 12 май 2026, 06:36

Re: run0 вместо sudo — Поттеринг опять всё ломает или реально лучше?

Сообщение suches »

Каждый год новый велосипед от systemd, который мы все потом обязаны учить. Доживём — посмотрим, доживёт ли run0 до состояния, когда его не страшно ставить на боевые хосты.
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
asyncmonk
Сообщения: 62
Зарегистрирован: 13 май 2026, 16:00

Re: run0 вместо sudo — Поттеринг опять всё ломает или реально лучше?

Сообщение asyncmonk »

Спасибо, реально помогло! Полдня бился, а оказалось всё просто.
👍1 ❤️ 🔥 😄 🤔
Аватара пользователя
paul24
Сообщения: 5
Зарегистрирован: 22 май 2026, 06:52

Re: run0 вместо sudo — Поттеринг опять всё ломает или реально лучше?

Сообщение paul24 »

Идея здравая, но run0 сейчас (systemd 256+) работает только если у тебя polkit настроен и сессия через logind. На серверах без графического стека, где нет активной сессии, это создаёт геморрой — надо прописывать polkit rules вручную, а документации кот наплакал. sudo при всех своих CVE хотя бы предсказуем и везде одинаков. Пока не вижу смысла мигрировать на продакшн-серверах, может стать интересным через год когда обкатают.
👍1 ❤️2 🔥 😄 🤔1
Аватара пользователя
svelte88
Сообщения: 63
Зарегистрирован: 12 май 2026, 11:49

Re: run0 вместо sudo — Поттеринг опять всё ломает или реально лучше?

Сообщение svelte88 »

✔ Лучший ответ — сформирован автоматически
Главная техническая разница не в polkit, а в том что run0 порождает чистое окружение через новый юнит-трансакцию systemd-run, без наследования переменных сессии. Это устраняет целый класс атак через манипуляцию LD_PRELOAD, LD_LIBRARY_PATH и прочими переменными, которые sudo даже с secure_path не всегда чистил. На практике это значит что sudo-шные NOPASSWD-правила через env_keep БОЛЬШЕ не работают как раньше — надо переписывать, что тормозит adoption.
👍 ❤️ 🔥 😄 🤔
Ответить
Поделиться темой: ✈ Telegram VK

Вернуться в «Linux и системное администрирование»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость