Dirblock+envblock Vibe 项目

Dirblock 是一款面向 Linux 系统的安全守护进程,通过内核 fanotify API 在文件系统层面保…

Dirblock 是一款面向 Linux 系统的安全守护进程,通过内核 fanotify API 在文件系统层面保护敏感目录,拦截未经授权的文件访问并可触发桌面通知。不同于 SELinux、AppArmor 等重量级 MAC 系统,Dirblock 定位为轻量级、目录优先的精确防御工具,专门解决开发者在日常工作中面临的供应链攻击风险——SSH 密钥、云凭据、API Token 等敏感文件可能在正常使用过程中被恶意程序窃取。

工作原理上,Dirblock 以 fanotify FAN_OPEN_PERM 事件监控挂载点,由于工作在 VFS 层,即使攻击者通过符号链接或路径别名尝试访问,文件打开行为仍会被正确拦截并拒绝。配置文件采用 TOML 格式,按目录定义允许访问的可执行文件白名单,超出白名单的任何进程访问都会被阻断。

安装脚本会自动从源码构建、生成主机特定配置并设置必要的 Linux capabilities(cap_sys_admin、cap_sys_ptrace)。首次运行建议使用 dry-run 模式,Dirblock 会记录所有「本应拒绝」的访问但不实际阻断,用户可借此细化白名单策略后再切换到执行模式。

配置生成器(Python)会自动探测系统中已知敏感目录(如 ~/.ssh、~/.aws、~/.config 等)并解析允许列表中的可执行文件路径,对路径中缺失的条目添加注释提示,方便后续人工确认。该设计确保了配置的最小权限原则——只有明确授权的进程才能访问受保护目录。

团队信息

由 AI 猎手自动发现

评论与建议

0 条评论