FI
SOFTWARE

Firejail

Firejail 是 Linux 上基于 namespaces、seccomp-bpf、capabilities 和可选 AppArmor/SELinux 的轻量 SUID 沙箱,用配置文件限制应用可见的文件、网络和进程资源。

版本 0.9.80Linux kernel 3.x+GPL-2.0

适合做什么

Firejail 适合在 Linux 上为浏览器、媒体播放器、下载工具、服务器或登录会话增加轻量限制,利用 namespaces、seccomp-bpf、capabilities、cgroups 以及可选的 AppArmor/SELinux 缩小进程看到的系统资源。它包含常见应用 profile,也支持自定义规则。

当前支持版本与平台

0.9.80 是 2026-03-14 发布且上游当前支持的版本,资产包括 x86_64 DEB 和签名源码。项目安全政策一般只支持最新发布与当前开发版,许多发行版旧包的 profile 和漏洞修复已落后,版本号必须与发行版回移补丁一起判断。

SUID、共享内核与 profile 边界

Firejail 本身是 SUID 安全组件,错误版本或配置会扩大而非缩小风险。它不是虚拟机,仍共享宿主内核和按规则开放的显示、声音、网络及设备。profile 必须经过功能与逃逸测试,使用完整应用路径,并与系统补丁、最小权限、AppArmor/SELinux 或外部虚拟化组合。项目采用 GPL-2.0。

维护记录

本页于 2026-08-06 根据 Firejail 0.9.80 发布说明、官方 README、SECURITY 支持矩阵、SUID 架构、profile 与发行版安装建议复核。

DOWNLOAD

选择下载方式

链接最近检查:2026-08-06

下载前请核对资源版本和授权范围。本站不提供破解软件及未经授权的资料。

GUIDE

Firejail 0.9.80 配置审查、最小权限与逃逸边界教程

下面先用无敏感数据的普通应用检查默认 profile,再逐项验证文件、网络和进程可见性;不直接用系统级 firecfg 批量接管所有桌面程序。

安装前准备

  • 使用受支持 Linux 内核和 Firejail 0.9.80,核对发行版包是否落后于上游安全版本。
  • 准备普通非管理员用户、测试应用与无敏感数据的独立目录,系统已启用可用的 AppArmor 或 SELinux 时保持其生效。
  • 记录应用真正需要的配置目录、下载目录、显示、声音、设备和网络目标。
01

安装步骤

  1. 01

    使用原生包或受控构建

    Debian/Ubuntu x86_64 可使用 0.9.80 DEB;其他发行版优先采用已更新的原生包或从签名源码构建。安装后立即核对实际版本。

  2. 02

    检查 SUID 与系统集成

    确认安装文件所有者、权限和发行版安全策略正确,不手工扩大 SUID 范围。先不运行 firecfg 的全局桌面集成。

  3. 03

    显式指定应用完整路径

    以普通用户运行 Firejail,并使用应用完整或相对路径。0.9.80 对 profile 文件也要求路径,避免仅用文件名造成安全歧义。

02

快速上手

  1. 01

    查看实际生效配置

    启动测试应用后检查活动沙箱、挂载、能力、seccomp、网络和 profile 来源,不能只因为命令前有 firejail 就认定限制已生效。

  2. 02

    验证最小文件与网络范围

    用测试文件确认敏感家目录不可见,按需求使用私有目录或白名单;不需联网的程序关闭网络,需要联网时限制协议和地址。

  3. 03

    从日志逐项调整 profile

    功能异常时一次只放宽一项并记录原因,拒绝把整个家目录、设备或所有系统调用加入白名单。升级应用后重新执行验证。

使用建议

  • Firejail 与被隔离进程共享内核,内核漏洞、GPU/显示服务、音频套接字和允许的 IPC 都可能成为边界。
  • firecfg 会通过系统级集成改变普通桌面启动路径,适合审计后统一部署,不适合在不了解影响时直接执行。
  • 0.9.80 修正 profile 路径、终端模拟器逃逸列表和 seccomp 组等安全问题,旧 profile 不能长期冻结不更新。
故障排查与卸载方法

沙箱后应用无法打开文件或没有声音怎么办?

查看命中的 deny、private、whitelist 和桌面服务规则,确认真实路径与符号链接。只开放必要文件或套接字,不用禁用全部 profile 作为永久修复。

发行版仓库只有旧版怎么办?

对照上游安全支持表和发行版补丁记录,向维护者请求更新;必须自行安装时使用可验证的最新发布包并让包管理器可追踪,不覆盖未知系统文件。

  1. 撤销桌面和系统级集成若曾运行 firecfg,先恢复其创建的启动集成和符号链接,确认应用已按原路径启动,再移除自定义 profile。
  2. 卸载并复核残留权限卸载软件包后检查 SUID 文件、自定义 AppArmor/SELinux 规则和私有目录残留;保留必要审计记录,不把测试数据移回生产目录。
FAQ

常见问题

Firejail 能像虚拟机一样隔离任意恶意程序吗?

不能。沙箱仍共享宿主 Linux 内核,配置文件也可能放行文件、显示服务和网络。高风险样本应使用隔离主机或虚拟机,并结合 AppArmor/SELinux 和补丁管理。

为什么必须使用最新 Firejail?

Firejail 是 SUID 安全边界,旧版本可能含权限提升漏洞和过时配置。项目安全政策通常只支持最新发布版与开发版,发行版中的旧包不一定由上游继续支持。

启用现成 profile 后应用就安全了吗?

不能保证。profile 是通用基线,应用更新、插件、文件路径和桌面环境都可能需要调整;放宽规则会降低隔离,过严规则则可能造成静默功能缺失。

下载时需要提取码吗?

夸克网盘无需提取码;百度网盘所需的四位提取码会直接显示在下载入口旁。