Firejail
Firejail 是 Linux 上基于 namespaces、seccomp-bpf、capabilities 和可选 AppArmor/SELinux 的轻量 SUID 沙箱,用配置文件限制应用可见的文件、网络和进程资源。
适合做什么
Firejail 适合在 Linux 上为浏览器、媒体播放器、下载工具、服务器或登录会话增加轻量限制,利用 namespaces、seccomp-bpf、capabilities、cgroups 以及可选的 AppArmor/SELinux 缩小进程看到的系统资源。它包含常见应用 profile,也支持自定义规则。
当前支持版本与平台
0.9.80 是 2026-03-14 发布且上游当前支持的版本,资产包括 x86_64 DEB 和签名源码。项目安全政策一般只支持最新发布与当前开发版,许多发行版旧包的 profile 和漏洞修复已落后,版本号必须与发行版回移补丁一起判断。
SUID、共享内核与 profile 边界
Firejail 本身是 SUID 安全组件,错误版本或配置会扩大而非缩小风险。它不是虚拟机,仍共享宿主内核和按规则开放的显示、声音、网络及设备。profile 必须经过功能与逃逸测试,使用完整应用路径,并与系统补丁、最小权限、AppArmor/SELinux 或外部虚拟化组合。项目采用 GPL-2.0。
维护记录
本页于 2026-08-06 根据 Firejail 0.9.80 发布说明、官方 README、SECURITY 支持矩阵、SUID 架构、profile 与发行版安装建议复核。
选择下载方式
下载前请核对资源版本和授权范围。本站不提供破解软件及未经授权的资料。
Firejail 0.9.80 配置审查、最小权限与逃逸边界教程
下面先用无敏感数据的普通应用检查默认 profile,再逐项验证文件、网络和进程可见性;不直接用系统级 firecfg 批量接管所有桌面程序。
安装前准备
- 使用受支持 Linux 内核和 Firejail 0.9.80,核对发行版包是否落后于上游安全版本。
- 准备普通非管理员用户、测试应用与无敏感数据的独立目录,系统已启用可用的 AppArmor 或 SELinux 时保持其生效。
- 记录应用真正需要的配置目录、下载目录、显示、声音、设备和网络目标。
安装步骤
- 01
使用原生包或受控构建
Debian/Ubuntu x86_64 可使用 0.9.80 DEB;其他发行版优先采用已更新的原生包或从签名源码构建。安装后立即核对实际版本。
- 02
检查 SUID 与系统集成
确认安装文件所有者、权限和发行版安全策略正确,不手工扩大 SUID 范围。先不运行 firecfg 的全局桌面集成。
- 03
显式指定应用完整路径
以普通用户运行 Firejail,并使用应用完整或相对路径。0.9.80 对 profile 文件也要求路径,避免仅用文件名造成安全歧义。
快速上手
- 01
查看实际生效配置
启动测试应用后检查活动沙箱、挂载、能力、seccomp、网络和 profile 来源,不能只因为命令前有 firejail 就认定限制已生效。
- 02
验证最小文件与网络范围
用测试文件确认敏感家目录不可见,按需求使用私有目录或白名单;不需联网的程序关闭网络,需要联网时限制协议和地址。
- 03
从日志逐项调整 profile
功能异常时一次只放宽一项并记录原因,拒绝把整个家目录、设备或所有系统调用加入白名单。升级应用后重新执行验证。
使用建议
- Firejail 与被隔离进程共享内核,内核漏洞、GPU/显示服务、音频套接字和允许的 IPC 都可能成为边界。
- firecfg 会通过系统级集成改变普通桌面启动路径,适合审计后统一部署,不适合在不了解影响时直接执行。
- 0.9.80 修正 profile 路径、终端模拟器逃逸列表和 seccomp 组等安全问题,旧 profile 不能长期冻结不更新。
故障排查与卸载方法
沙箱后应用无法打开文件或没有声音怎么办?
查看命中的 deny、private、whitelist 和桌面服务规则,确认真实路径与符号链接。只开放必要文件或套接字,不用禁用全部 profile 作为永久修复。
发行版仓库只有旧版怎么办?
对照上游安全支持表和发行版补丁记录,向维护者请求更新;必须自行安装时使用可验证的最新发布包并让包管理器可追踪,不覆盖未知系统文件。
- 撤销桌面和系统级集成若曾运行 firecfg,先恢复其创建的启动集成和符号链接,确认应用已按原路径启动,再移除自定义 profile。
- 卸载并复核残留权限卸载软件包后检查 SUID 文件、自定义 AppArmor/SELinux 规则和私有目录残留;保留必要审计记录,不把测试数据移回生产目录。
常见问题
Firejail 能像虚拟机一样隔离任意恶意程序吗?
不能。沙箱仍共享宿主 Linux 内核,配置文件也可能放行文件、显示服务和网络。高风险样本应使用隔离主机或虚拟机,并结合 AppArmor/SELinux 和补丁管理。
为什么必须使用最新 Firejail?
Firejail 是 SUID 安全边界,旧版本可能含权限提升漏洞和过时配置。项目安全政策通常只支持最新发布版与开发版,发行版中的旧包不一定由上游继续支持。
启用现成 profile 后应用就安全了吗?
不能保证。profile 是通用基线,应用更新、插件、文件路径和桌面环境都可能需要调整;放宽规则会降低隔离,过严规则则可能造成静默功能缺失。
下载时需要提取码吗?
夸克网盘无需提取码;百度网盘所需的四位提取码会直接显示在下载入口旁。
