← На главную

Bor v0.8.0 получил политики Thunderbird и Microsoft Edge for Business

02.08.2026 09:06 · hackernews

Вышел Bor v0.8.0. В нём три новых типа политик — Thunderbird, Microsoft Edge for Business и Firewalld zones, — полностью переделанный веб-интерфейс, более тонкий RBAC и отдельный проход по безопасности.

Thunderbird теперь можно админить тем же механизмом, что и Firefox ESR. Агент пишет managed policies.json, объединяя все привязанные политики; удаление последней возвращает исходный файл. Flatpak-установки учитываются. Файл защищён от внешних правок: изменения детектятся и сразу откатываются. В веб-UI — полный редактор с каталогом политик Thunderbird.

Для Edge на Linux агент пишет bor_managed.json в каждый managed-policy directory и чистит их, когда последняя политика удаляется. Веб-UI даёт древовидный редактор с каталогом Edge, JSON-валидацию и предпросмотр.

Firewalld: агент пишет XML зон в /etc/firewalld/zones/, проверяет через firewall-cmd --check-config и перезагружает firewalld. Управляются порты, forward ports, rich rules, masquerade, интерфейсы, источники, target. Файлы зон тоже защищены от подмены.

Polkit-правила теперь умеют переменные условия через action.lookup() — например, разрешить монтирование только съёмных дисков. Несколько action ID в одном правиле склеиваются через || (это починили). Управление пользователями и ролями переведено на per-action разрешения.

Веб-интерфейс обновлён на PatternFly 6. У каждой страницы теперь настоящий URL, работают back/forward и deep links, просроченные сессии уходят на логин, глобальный error boundary ловит белые экраны. Редактор политик — отдельная страница /policies/:id/edit. Есть защита от потери изменений, подтверждение деструктивных действий, JSON-валидация для Chrome/Edge, read-only просмотр опубликованных политик. Списки Nodes и Compliance получили серверную пагинацию, фильтрацию и сортировку. Удаление требует type-to-confirm, а сервер не даст тронуть последнего Super Admin. Доступность доведена до WCAG 2.2 AA: древовидные роли, aria-live, тёмная тема и high contrast, плюс accessibility lint в CI.

Каталоги политик Firefox, Thunderbird, Chrome и Edge генерируются из protobuf-аннотаций — единый источник правды для сервера, агента и фронтенда.

Хардненинг: идентичность агента привязана к mTLS-сертификату, пути MFA/RBAC укреплены. SHA-256-шифрованные TOTP-секреты мигрируют на HKDF. Помощники Ubuntu PPA и Fedora COPR больше не дают SSRF через редиректы. CSV аудит-логов защищён от formula injection. Начальный пароль админа пишется в файл только для root, а не в лог. Серверный TLS-сертификат перегенерируется при несовпадении SANs. Закрыты все Dependabot-алерты, включая react-router RSC CSRF (GHSA-qwww-vcr4-c8h2).

Фронтенд перешёл на React 19.2 и react-router 8.3, в CI включена проверка TypeScript. Обновлены gRPC 1.82.1 и golang.org/x/crypto 0.52.0. Агенты надо обновить до v0.8.0 — старые игнорируют новые типы. В protobuf-схему добавлены thunderbird.proto и firewalld.proto, расширены polkit и edge messages, внешним инструментам нужно перегенерировать код. Фронтенд требует Node.js 22.22+. Пакеты для Debian/Ubuntu, RHEL/Fedora/SUSE, Alpine Linux, Arch Linux (x86_64, aarch64, ppc64le) — на странице Download.

Читать оригинал →