- Регистрация
- 19.09.18
- Сообщения
- 143
- Реакции
- 78
- Репутация
- 1
Всем привет. Сегодня хочу разобрать Subgraph OS — систему которая реализует интересный подход к безопасности через изоляцию приложений, принципиально отличающийся от модели Tails и Qubes.
Что такое Subgraph OS
Subgraph OS — дистрибутив Linux основанный на Debian, разработанный канадской компанией Subgraph. Главная идея — каждое приложение запускается в изолированном sandbox-контейнере с ограниченным доступом к системе и сети. Весь трафик принудительно маршрутизируется через Tor.
Архитектура изоляции
Ключевой компонент — Oz, собственная система изоляции приложений. Каждое приложение получает собственное пространство имён (namespace) через механизмы Linux kernel: отдельную файловую систему, отдельные сетевые интерфейсы, ограниченный доступ к системным вызовам через seccomp-bpf фильтры.
Практический эффект такой: если браузер скомпрометирован через уязвимость — атакующий оказывается внутри изолированного контейнера браузера без доступа к файлам других приложений, к домашней директории пользователя и к сети напрямую.
Ядро с усиленной защитой
Subgraph использует патченное ядро Linux с несколькими дополнительными механизмами защиты. grsecurity и PaX патчи (в более старых версиях) добавляют рандомизацию адресного пространства, защиту от переполнения стека и ограничения на выполнение кода. Это закрывает целый класс эксплойтов которые работают против стандартного ядра Linux.
Tor интеграция
В отличие от Tails где Tor реализован через прозрачный прокси на уровне сети — Subgraph интегрирует Tor глубже. Каждый контейнер приложения получает свой Tor circuit что означает что разные приложения не делят один и тот же circuit и не могут коррелироваться через него.
Metaproxy
Интересный компонент который есть в Subgraph и которого нет в большинстве аналогов — Metaproxy. Это прозрачный прокси который перехватывает исходящие соединения приложений и автоматически направляет их через Tor без необходимости настраивать каждое приложение отдельно. Приложение которое не умеет работать через SOCKS-прокси всё равно получает свой трафик завёрнутым в Tor автоматически.
CoyIM — встроенный мессенджер
Subgraph идёт в комплекте с CoyIM — мессенджером написанным с нуля на Go специально с фокусом на безопасность. Поддерживает XMPP с OTR-шифрованием, работает только через Tor, написан без использования небезопасных компонентов типа электронной почты или браузерного движка.
Где Subgraph выигрывает у Tails
Изоляция на уровне приложений — Tails не изолирует приложения друг от друга. Если один процесс скомпрометирован в Tails, он потенциально имеет доступ ко всей пользовательской сессии. В Subgraph компрометация одного приложения ограничена его контейнером.
Персистентность — Subgraph можно установить как постоянную систему с хранением данных между сессиями, что Tails принципиально не поддерживает по своей концепции.
Удобство повседневного использования — как полноценно установленная система Subgraph удобнее для работы на постоянной основе чем загрузка с USB каждый раз.
Где Subgraph проигрывает Tails
Амнезия — Subgraph как постоянная система оставляет следы на диске. Если нужна гарантированная амнезия после сессии — Tails остаётся лучшим выбором.
Статус разработки — это честная и важная оговорка. Subgraph OS долгое время находился в статусе alpha и разработка была относительно медленной по сравнению с Tails и Qubes. Перед использованием стоит проверить актуальный статус проекта и когда было последнее обновление.
Аудиты безопасности — Tails прошёл значительно больше независимых аудитов за свою историю. Subgraph менее проверен сторонними исследователями.
Сообщество — значительно меньше пользователей и документации по сравнению с Tails.
Для кого Subgraph подходит
Для человека которому нужна постоянная установленная система с изоляцией приложений и принудительным Tor, и который готов мириться с менее зрелым проектом ради архитектурных преимуществ изоляции. Хорошая альтернатива Qubes для более слабого железа — Qubes требует значительных ресурсов из-за виртуализации, Subgraph работает на обычном ноутбуке.
Связка с другими инструментами
Subgraph хорошо сочетается с физическими ключами безопасности (YubiKey/Nitrokey) для аутентификации, VeraCrypt для зашифрованных контейнеров с чувствительными данными и Feather Wallet или Monerujo через эмулятор для работы с Monero.
Что такое Subgraph OS
Subgraph OS — дистрибутив Linux основанный на Debian, разработанный канадской компанией Subgraph. Главная идея — каждое приложение запускается в изолированном sandbox-контейнере с ограниченным доступом к системе и сети. Весь трафик принудительно маршрутизируется через Tor.
Архитектура изоляции
Ключевой компонент — Oz, собственная система изоляции приложений. Каждое приложение получает собственное пространство имён (namespace) через механизмы Linux kernel: отдельную файловую систему, отдельные сетевые интерфейсы, ограниченный доступ к системным вызовам через seccomp-bpf фильтры.
Практический эффект такой: если браузер скомпрометирован через уязвимость — атакующий оказывается внутри изолированного контейнера браузера без доступа к файлам других приложений, к домашней директории пользователя и к сети напрямую.
Ядро с усиленной защитой
Subgraph использует патченное ядро Linux с несколькими дополнительными механизмами защиты. grsecurity и PaX патчи (в более старых версиях) добавляют рандомизацию адресного пространства, защиту от переполнения стека и ограничения на выполнение кода. Это закрывает целый класс эксплойтов которые работают против стандартного ядра Linux.
Tor интеграция
В отличие от Tails где Tor реализован через прозрачный прокси на уровне сети — Subgraph интегрирует Tor глубже. Каждый контейнер приложения получает свой Tor circuit что означает что разные приложения не делят один и тот же circuit и не могут коррелироваться через него.
Metaproxy
Интересный компонент который есть в Subgraph и которого нет в большинстве аналогов — Metaproxy. Это прозрачный прокси который перехватывает исходящие соединения приложений и автоматически направляет их через Tor без необходимости настраивать каждое приложение отдельно. Приложение которое не умеет работать через SOCKS-прокси всё равно получает свой трафик завёрнутым в Tor автоматически.
CoyIM — встроенный мессенджер
Subgraph идёт в комплекте с CoyIM — мессенджером написанным с нуля на Go специально с фокусом на безопасность. Поддерживает XMPP с OTR-шифрованием, работает только через Tor, написан без использования небезопасных компонентов типа электронной почты или браузерного движка.
Где Subgraph выигрывает у Tails
Изоляция на уровне приложений — Tails не изолирует приложения друг от друга. Если один процесс скомпрометирован в Tails, он потенциально имеет доступ ко всей пользовательской сессии. В Subgraph компрометация одного приложения ограничена его контейнером.
Персистентность — Subgraph можно установить как постоянную систему с хранением данных между сессиями, что Tails принципиально не поддерживает по своей концепции.
Удобство повседневного использования — как полноценно установленная система Subgraph удобнее для работы на постоянной основе чем загрузка с USB каждый раз.
Где Subgraph проигрывает Tails
Амнезия — Subgraph как постоянная система оставляет следы на диске. Если нужна гарантированная амнезия после сессии — Tails остаётся лучшим выбором.
Статус разработки — это честная и важная оговорка. Subgraph OS долгое время находился в статусе alpha и разработка была относительно медленной по сравнению с Tails и Qubes. Перед использованием стоит проверить актуальный статус проекта и когда было последнее обновление.
Аудиты безопасности — Tails прошёл значительно больше независимых аудитов за свою историю. Subgraph менее проверен сторонними исследователями.
Сообщество — значительно меньше пользователей и документации по сравнению с Tails.
Для кого Subgraph подходит
Для человека которому нужна постоянная установленная система с изоляцией приложений и принудительным Tor, и который готов мириться с менее зрелым проектом ради архитектурных преимуществ изоляции. Хорошая альтернатива Qubes для более слабого железа — Qubes требует значительных ресурсов из-за виртуализации, Subgraph работает на обычном ноутбуке.
Связка с другими инструментами
Subgraph хорошо сочетается с физическими ключами безопасности (YubiKey/Nitrokey) для аутентификации, VeraCrypt для зашифрованных контейнеров с чувствительными данными и Feather Wallet или Monerujo через эмулятор для работы с Monero.





