TOMOYO Linux
at LINUX
[前50を表示]
700:login:Penguin ◆XkB4aFXBWg
08/02/04 23:08:56 pPdDQ2Yl
1,2...7とrwxを両方表示させてみましたが、いまいち・・・。
URLリンク(tomoyo.sourceforge.jp)
701:デムパゆんゆん
08/02/04 23:47:54 JAZlt/Xr
いまいちなんでつが、
この際ばっさり切り捨てるとか
古い仕様が良いという抵抗勢力も出ると思いマツ
そんな時は 抵抗勢力はぶっ潰す あひゃぁ
個人的には古いほうが良いような気もするんでつが
どっちでもいいや だた様万歳!!!
702:login:Penguin ◆XkB4aFXBWg
08/02/05 06:51:56 fjHymLCz
>>701
1.5.3ではポリシーの構文自体は変わっていません。
editpolicyが勝手に表示内容(見た目)を置換しているだけです。
だから1を「あひ」、2を「でつ」とかにしても良いわけでつ。
多分すでに使っている人には1,2,3...で十分なのでつが、
新しく使い始める人には、まあわかりやすいと思いマツ。
この変更が一番うれしいのは、デモの際に「4はreadで・・・」のような
説明をしなくてすむことですが、同じポリシーが環境によって
違って表示されても良いのか気になりまつ あひゃぁ
703:login:Penguin
08/02/20 18:36:49 21MYkGk0
TOMOYO の ML のアーカイブが gmane で読めるといいなぁ。
704:デムパゆんゆん
08/02/22 00:35:14 6ALFx6VR
偶然見かけたOSCトンキン2008の案内
TOMOYO独演会 登録しちゃると思ったら満員ニダ!!!www
以外だ SE Linuxと肩並べてるよ
日本はいよいよ制覇しつつあるのか
次は世界制覇でつね NSAの陰毛を打ち砕く日が来るんだなッ!!!
去年のOSC関西見たく 立ち見は駄目そうなのかしらん
事務局に聞いてみるか
10年ぶりのトンキン上京が夢と消える あぁ花の大東京
705:デムパゆんゆん
08/02/22 23:47:13 6ALFx6VR
[Tomoyo-dev 775] プログラム実行時のパラメータをチェックする機能について
[Tomoyo-dev 776] ステートフルなアクセス許可のサポートについて
なんとなく読んでみる。
allow_execute /bin/sh if exec.envp[\"HOME\"]=\"/home/\\*\"
極論を言うと/homeがシンボリックリンクなどで改ざんされいないという
性善説が大前提になるだ。
ヲレ様頭堅すぎるのかな?
ファースト Tomoyo-dev 775
プログラムの中にじゃんじゃん掘り込むのデブになっちまぅ
/etc/ccs/exception_policy.conf以下に
iptableやFreeBSDのpfみたいにif構文みたいなプログラム形式で
書くのいかがでせうか
セカンド Tomoyo-dev 776
なんとなくわかるのでつ
CGIが増やしたプロセスの中に不正なプロセスが紛れ込んでいる
いやらしい僕ちゃんがいると 大変なことに
うーん これも頭が固すぎるのか
最近チンチン固くしてないな
あぁ せんせ〜は海外逃亡中みたいでつね
お家の一大事でつ
URLリンク(itpro.nikkeibp.co.jp)
ベルギ〜チョコ!!! ベルギ〜チョコ!!!
706:login:Penguin
08/02/23 10:50:55 +5LIG1Ds
>>705
> 極論を言うと/homeがシンボリックリンクなどで改ざんされいないという性善説が大前提になるだ。
セキュリティ強化OSは性悪説が前提です。(カードキャプターさくらの世界に悪人はいません。)
まず、シンボリックリンクに関しては、シンボリックリンクを解決した後のパス名でチェックしますので
シンボリックリンクの影響は受けません。また、名前の変更に関しては「変更前/変更後」をセットにして、
ハードリンクの作成に関しては「リンク元/リンク先」をセットにしてチェックしますので、
「 mv /etc/shadow /tmp/shadow 」とか「 ln /etc/shadow /tmp/shadow 」のような操作を禁止できます。
よって、ファイルに関する強制アクセス制御が有効である限り、パス名を改ざんするのは容易ではありません。
> プログラムの中にじゃんじゃん掘り込むのデブになっちまぅ
カーネルが大きくなってしまうことを心配してるのでしょうか?そうだとしたら
> /etc/ccs/exception_policy.conf以下に
> iptableやFreeBSDのpfみたいにif構文みたいなプログラム形式で
> 書くのいかがでせうか
exception_policy.conf に書いても domain_policy.conf に書いても
コードサイズの増加分は変わらないです。
domain_policy.conf に書く理由は、どのようなパラメータを許可すべきかは
ドメイン毎に異なるからです。 if 以降の条件は学習モードでは追加されませんので、
デフォルトでは 1.5.x と同様です。 /var/log/tomoyo/reject_log.txt の中から
allow_execute を見つけ出し、 if 以降の条件を追加したい場合だけ
手作業で追加してもらうことになります。
707:login:Penguin
08/02/23 10:52:12 +5LIG1Ds
>>705
> CGIが増やしたプロセスの中に不正なプロセスが紛れ込んでいる
この機能は、CGIからシェルを起動できる条件を厳しくするために使います。
Apache プロセス内で動作するCGIから /bin/sh の実行を要求されることがありますが、
「CGIによる正当な実行要求」なのか「バッファオーバーフローによる不当な実行要求」なのかを
判断する材料がありません。(どちらも Apache プロセスだからです。)
そのため、過去にどのような処理が要求されたかという情報を状態変数として保持しておくことで、
シェルの実行要求を認めるかどうかの判断材料として使えるようにするものです。
例えば 192.168.1.xxx から接続してきた場合のみ管理用コマンドの実行を
許可するといった使い方ができるようになります。
もちろん、実行時のパラメータチェックと組み合わせて使えます。
さらに、ログイン認証の強化(ケロちゃんチェック)でも使えます。
例えば /etc/fstab をオープンしてから認証プログラムを実行しないと認証が成功しないとか、
/etc/mtab を3回オープンすると次のステージに進むためのプログラムを実行できるようになるとか。
忍者屋敷化(からくり屋敷?迷路?)に一層の拍車をかけることができます。
侵入者が屋敷の玄関まで到達できても、屋敷の中には見えない障壁がいっぱいあって先へ進めない、
そんな状況を「想像」(この機能を使うことで「創造」)してください。
イベントの発生順序でアクセスを制限する TOMOYO Linux は、悪人がログインできない世界を創り出すのに最適なのです。
> あぁ せんせ〜は海外逃亡中みたいでつね
インターネット常時接続環境のない場所で難儀しているようです。
708:デムパゆんゆん
08/02/24 00:10:25 /WI3c3iT
>>707
>よって、ファイルに関する強制アクセス制御が有効である限り、パス名を改ざんするのは容易ではありません。
>忍者屋敷化(からくり屋敷?迷路?)に一層の拍車をかけることができます。
TOMOYOすげーwww
SE ぃぬっくすいらねーぢゃん
つか聞く前にコード嫁言われてるみたいだなwww
うん 書く分量が多い過ぎて MLに登録してまともな文章で返信の返信するアルか
>インターネット常時接続環境のない場所で難儀しているようです。
オランダにはネカフェがたくさん
QBBからDBに乗り代えお隣のドイチェランド フランクフルトでビールとおつまみで一休み
お帰りはそのままルフトハンザ航空で安く日本へ ひゃっは〜
709:login:Penguin
08/02/24 14:01:56 smfLkUYP
おい、データに居るのに贅沢だな。
710:login:Penguin
08/02/24 21:44:23 Gs5sbjyI
せんせーへ。
これだけでMLになげるのもあれなんでこちらで。
お疲れ様でした。
711:login:Penguin ◆XkB4aFXBWg
08/02/24 21:48:01 zqtmZFzW
>710
どうもありがとう。
今回は素晴らしくきつかったです。
712:login:Penguin ◆XkB4aFXBWg
08/02/24 21:50:46 zqtmZFzW
発表の直前まで作業していたので他の人の講演は聞いていないし、
チョコもワッフルも食べていませんが、明日帰国します。
今年はELCやOLSが通っていても辞退しようかな(笑)。
713:デムパゆんゆん
08/02/25 02:45:27 KB3fNQRF
せんせ〜が引退宣言だ
いつもなら長文書いて発狂してるのに
辞退するとデスクが子会社にいつの間にか移っていたり
うん アレだ これはなかった事に
NSAに頼んで証拠すべて消してみる
すべてなかった事にして進む
フーッハッハッハッハ〜 NSA万歳
714:login:Penguin ◆XkB4aFXBWg
08/02/25 08:44:09 lFcPbgqw
いや、採用されたら発表しますよ。(^^;
会社的には別に辞退してデスクが変わったりすることはないでしょう。
やめることより続けること、続けられる状態を維持するほうが大変です。
(もっとも続けるためにやっているわけではなく、会社にとって
プラスにしようと思っているわけですが。そのあたりは資料をながめると
感じ取ってもらえるかも)
# しかし、いつも長文書いて発狂してますかねぇ。(--;
今回の発表については、PCの故障、鞄の盗難(これがひどい話で・・・)、
ネット接続できないなどさまざまなトラブルが続きました。
それらをなんとか乗り越えて「約束した」発表を無事終えた、というのが実感です。
FOSDEM'08のパンフによると参加者は4000人以上、発表は200件以上と
ありますが、発表は勿論自分以外の日本人は見かけませんでした。
European Meetingなのに選考してもらっている以上、日本代表も同じで
恥ずかしい発表はできないし、出張費用を負担する会社にはその費用以上の
ものをもたらさなければいけないというのが「約束」の意味です。
ドラクエで言えばMP0, HP1でやっと町に着いた的な状態で、さすがに
疲れました。
ということで少し横になったので、ちょっとだけ長文でした。(笑)
でふぁ
715:login:Penguin ◆XkB4aFXBWg
08/02/25 08:56:20 lFcPbgqw
ヨーロッパのOSSのコミュニティというか取り組みの活気は非常に高くて
驚きました。「お祭り」とか「イベント」という浮いた感じはどこにもなく、
ただまじめに取り組んでいるという印象です。静かで本気なのです。
プログラムからもそれがわかると思います。
URLリンク(www.fosdem.org)
716:login:Penguin
08/02/25 19:34:50 6WW+La9G
鞄の盗難の話kwsk
717:デムパゆんゆん
08/02/25 23:52:25 KB3fNQRF
>>715
pdf読んでみた
タイトルがはっきりしててうらやましいなぁと思う。
日本のOSCに限らずなんか弊社でふぁソリューション展開云々
スポンサーの電波とかそんなのばっかりだし
エオロッパは反マイクロソフトが露骨でつ
官主導でがんがんやってるのうらやましい
実際システム構築やホスする人は地獄だとオモwww
USBメモリーとか刺したままにして
作業しながらコピー
やくそく守ったし生きて帰ってこれたから
うん アレだ結果万歳
718:login:Penguin
08/02/26 07:06:09 eMAAHckI
>>712
ワッフルはULBの自販機にあったような気がするですよ。
て既に手遅れですな。
>>714
そこまで気負わんでも。
ネットはHack labo.へいけばって言っても混んでて無理か。
>>717
あんなものと比較しちゃ失礼でつ。
719:デムパゆんゆん
08/02/26 21:10:48 75/EnCeb
>>718
ちょwwおまwwwwwwww
なんでつが、あんなものでも
時間を割いて講演する人もいる
あんなものでも10年ぶりのトンキン上京にwktkしているのにwww
行く気なくすよ べぃべ 華の都大東京
720:login:Penguin
08/02/27 01:17:58 1DvYGSv9
まあ一回行ってみりゃわかりますよ。
もっとお手軽に行ければ自腹参加するんだが…
721:デムパゆんゆん
08/03/03 21:06:19 OIAumudR
>>720
それなりに収穫あった
とりあえずSUNの中の人にゴルァ!!!出来たから万歳
しかし、人が多かった
上野で声かけられるしなぁ ホームレスと思われたみたいだ
おっかねぇ町だ
722:login:Penguin
08/03/03 23:18:59 ktQ1pfWh
INSTALL くらいいれてほしいのだ
723:デムパゆんゆん
08/03/03 23:56:45 OIAumudR
入れてやるから足開けよ
しかしTOMOYO linuxがいつのまにか鳥になっていそうな勢いだな
ツルボがTOMOYOに
あれ 家に誰か来たようだ
724:login:Penguin
08/03/04 14:51:39 UNaE2kKe
名称をtomoyoでなく、tomoyolinuxにしたのはなぜなんでしょうか?
自分は、最初ディストリかと思いました
725:login:Penguin
08/03/04 18:59:52 Xm/n3It9
ツルボって何?
726:login:Penguin ◆XkB4aFXBWg
08/03/04 23:08:43 +p3Q60Ul
>725
「ツ」「ル」「ボ」とローマ字で書いてじっと眺めているとわかるかも。
727:login:Penguin
08/03/04 23:32:55 SYO2w67u
リリースのアーカイブの構成はもう少しどうにかならないですか?
COPYING とか INSTALL とかないし…。 ./ に展開されてしまうのもちょっと…。
728:login:Penguin
08/03/05 01:23:29 TJzYPH0L
kernel の config 用の説明はもう少し簡略にしてもよくない?
SAKURA のもともとの意味とか冗長だと思う。
729:login:Penguin ◆XkB4aFXBWg
08/03/05 06:38:31 wb+X54kg
以前もここにあった書き込みを参考にしてリリース内容を変更しました。
問題点や改善の提案、意見があれば727,728のようにお知らせください。
その際できるだけ具体的なほうが助かります。
反映した場合はtomoyo-users, tomoyo-devで報告しますが、ここで提案
されたものはここにも報告します。
730:login:Penguin ◆XkB4aFXBWg
08/03/05 07:56:43 wb+X54kg
>716
記事を書き始めました。
書き上げたら掲載してもらうところをあたってみます。
731:login:Penguin
08/03/05 17:28:30 3/YYA17u
turboのことか。
732:login:Penguin
08/03/05 19:13:54 U7v281x9
tomoyoってどこで使われてるの?
使用実績とかそういうの
733:login:Penguin ◆XkB4aFXBWg
08/03/06 00:25:24 z/SzlC/D
>732
それはとても興味があることなのですが、ユーザ登録もライセンス契約も
しないで使えてしまうため実績はプロジェクト側ではわからないのです。
(tomoyoに限らず他のOSSもそうだと思います)
逆に使ってもらって報告してもらうと喜んでプロジェクトwikiとかに
掲載しちゃいます。直接ではないですが、多少関係する情報を紹介します。
URLリンク(www.nisc.go.jp)
URLリンク(sourceforge.jp)
734:デムパゆんゆん
08/03/06 00:52:20 /d7sQRDx
>>733
うっすらと防衛システムやってまつ。みたいでこわひよママン
しんぞ〜が叫んでいた日本版CIAの一片をかいまみますた
こわひので潜行しまつ ブクブクブクブク
735:login:Penguin
08/03/06 18:23:28 GsCrFK3g
活動再開。
とりあえず、LKMLの整理から。
736:login:Penguin
08/03/06 21:41:53 0AVtMOE9
Ubuntu Server版 + TOMOYOのisoイメージって作成されないの?
737:login:Penguin
08/03/07 00:28:58 wy4uBxaY
TOMOYOのリリースっていろんなディストロ用のパッチが入ってるけど意味あるの?
738:login:Penguin ◆XkB4aFXBWg
08/03/07 07:10:28 c7Zdx7fz
>737
カーネルバージョンが同じでもディストロごとに使用している
カーネルソースは異なり(修正されており)、
vanillaカーネルのパッチはそのままではあたりません。
そこでコンパイル済みパッケージではなく、自分でビルドする人
URLリンク(tomoyo.sourceforge.jp)
のためにわかる範囲で各ディストロ用のパッチを提供しているわけです。
ということで答えになっていますか。
739:login:Penguin ◆XkB4aFXBWg
08/03/07 07:15:28 c7Zdx7fz
>735
復帰おめでとうございます。
LKMLはその後大きな動きはありません。セキュリティゴールを
投稿し、vfsmount部分のみを切り出して提案したというのが
主な内容ですが、それらの結果新たな動きはでていません。
LKML提案については、
URLリンク(elinux.org)
にインデックスを置いていますから利用ください。
公表はしていませんが、FOSDEM前にAppArmorの人に「合同で
OLSの投稿をしませんか?」と提案しましたが、その際
AppArmorもvfsmount部分を切り出して投稿しようとしていたことが
わかったので、「多分効果ないですよ」とコメントしました。
740:login:Penguin ◆XkB4aFXBWg
08/03/07 07:18:52 c7Zdx7fz
gentooの方がebuildを作成してくださいました。
URLリンク(ebuild.gentoo.gr.jp)
URLリンク(ebuild.gentoo.gr.jp)
各ディストロ用のパッケージ作成について協力いただける方を募集しています。
741:login:Penguin ◆XkB4aFXBWg
08/03/07 07:29:33 c7Zdx7fz
>720
OSC2008/Tokyoの講演資料、講演動画など公開されています。
はてなのキーワードから参照ください。
URLリンク(d.hatena.ne.jp)
ブースと講演にきていただいた方々ありがとうございました。
デムパ君もきていたようですが、デムパ君は現実世界では
電波を出していないので今回もプロジェクトメンバーは識別できませんでした(笑)。
742:login:Penguin
08/03/07 08:35:31 wy4uBxaY
>>738
うーむ、なんといいますか、 vanilla のパッチでも問題なくパッチがあたるも
のに対しても一つずつパッチを発行しているように見うけられるのです。
それは中の人の手間がかかりすぎるのではないかなぁ、と。
743:デムパゆんゆん再浮上
08/03/07 21:19:35 Da+wBUIs
>>742
以前自分も同じ様なこと書いたが、
まぁなんだ 糞ハードでコンパイルするとだな
時間がかかるわけで armとか アルマジロとか大変でつ
プロジェクト自体組み込み分野意識しているふいんきでつね
ちなみにパッチ当て
このedoraみたいなうpだてすると
ハングしちゃうような鳥で もぅパッチ当てイヤとか
特定のバージョンの鳥とか ありまつか?
一台空きが出そうでつ
しかしパッチ当ててreject出たら直せませんw
厳冬はw
>>741
リアル電波人間の方が多かったので存在感なかったでつ
ふと思ったのは仮にメインラインに入ったとして
その先の視点はあるのでせうか?
打倒NSA!!! 鬼畜米英を排除するニダ!!!とか
上にあったNISCでせきゅりちぃOSとして
防衛システムに耐えられるのか?とか
うん CTUみたいだ ププッピプ〜
それでふぁ 再潜行 ブクブクブクブク
744:login:Penguin ◆XkB4aFXBWg
08/03/07 22:18:21 c7Zdx7fz
>743
>>その先の視点はあるのでせうか?
おととい某社で同じことを言われました。
ブクブクブクブク
745:デムパゆんゆん再浮上
08/03/11 22:35:22 CxtQ3FtA
>>744
なんとなく言ってみたのが
なんと某社でも同じ事言う人いたのですね
「上司の早く結果お出せ!」 言ってるみたいだ
ごめんよ ジャック トニーがシーズン7で復活だ
交代でつ でふぁ 潜行 ブクブクブクブク
746:login:Penguin ◆XkB4aFXBWg
08/03/11 23:24:13 zv95Uvxy
トニーが復活?そんなことアルメイダ・・・。ブクブクブクブク
ELC2008、2年連続でつ。でふぁ。ブクブクブクブク
747:login:Penguin
08/03/19 14:40:24 FJ24G3gB
linux-users に TOMOYO が原因ぽく見えるもので困ってる人がいるけど、いまいち対処がわからない。
748:login:Penguin ◆XkB4aFXBWg
08/03/19 23:20:44 x1kDdHhS
対処の前に何が起こっているのかが見えません。
"Not activating Mandatory ..."を表示しているのは、確かに
TOMOYOパッチですが、それは"/.initが存在しないからMACを有効にしないよ"
と言っているわけで、それなのにもし何かを制御しているとしたらおかしい。
何らかの理由により(そんなことないよな・・・)MACが有効になっていたと
しても、rebootなどのコマンド「だけ」が実行できなくなるような
状況(=そうしたポリシーが定義されている状態)はさらにおかしい。
/.initがないことは確認済みなので、TOMOYOは有効になっていないと
考えるのが自然で、そうすると「再起動ができない」と言っている部分を
調べてみる必要があるので質問中。
749:login:Penguin ◆XkB4aFXBWg
08/03/20 00:27:30 DeMn8tFr
>747
再起動のコマンドの実行が「拒否」されるわけではなくて、
「コマンド自体は通常に実行できるが、システムが終了しない」というのが
症状でした。原因は不明で熊猫先生はデッドロックの可能を示唆しています。
750:login:Penguin
08/03/20 09:33:38 uHEaUbK8
TOMOYO初心者ユーザです。
質問があるのですが、skypeをkdm環境から立ち上げるのccs-editpolicyで制御したとしても、
gdm環境等から立ち上げることは出来てしまうのでしょうか。
例えば、kdm環境の場合のドメインは、以下のように設定しています。
<kernel> /etc/init.d/kdm /sbin/start-stop-daemon /usr/bin/kdm
/etc/kde3/kdm/Xsession /usr/bin/ssh-agent /usr/bin/dbus-launch /bin/sh
/usr/bin/startkde /usr/bin/start_kdeinit_wrapper
/usr/bin/start_kdeinit /usr/bin/kdeinit /usr/bin/skype
しかし、startrxでXを立ち上げた場合は、以下のようなドメインは許可されてしまうのでしょうか。
<kernel> /sbin/getty /bin/login /bin/bash /usr/bin/startx
/usr/bin/xinit /bin/sh /usr/bin/ssh-agent /usr/bin/dbus-launch
/usr/bin/seahorse-agent /bin/sh /usr/bin/gnome-session
/usr/bin/gnome-panel /usr/bin/skype
751:login:Penguin ◆XkB4aFXBWg
08/03/20 11:26:54 DeMn8tFr
こんにちは。TOMOYO Linuxはデフォルトでは起動履歴が異なるものは
別ドメインとして扱います。したがって上記2つは独立なドメインなので
それぞれアクセスを定義しないといけません。
しかし、/usr/bin/skypeについて「どのように起動されていても
同じように扱いたい(1つのドメインとして扱いたい)」場合は、
initialize_domainとして登録しておくことにより、上記2つ以外を
含め、/usr/bin/skypeをひとつのドメインとして例外的に扱えます。
詳しくは、下記を参照ください(またわからなければお気軽に質問ください)。
URLリンク(tomoyo.sourceforge.jp)
752:login:Penguin ◆XkB4aFXBWg
08/03/20 11:31:11 DeMn8tFr
もうひとつのやり方は、kdmのほうで定義したポリシーを該当するgdmの
ドメインの部分にエディタで貼り付けても同じです。一度savepolicyで
保存したポリシーはプレインテキストですから、viでもemacsでも
該当する部分を見つけて複写するのは簡単です。
TOMOYOでは標準(デフォルト)の状態で、ドメインを細かく(自動的に)
定義しますから、それを支障のない範囲で統合するというのが
ポリシーのチューニングになります。それに対して、SELinuxなどでは
ドメインの定義を細かくしたければ、リファレンスポリシーを自分で
再定義して分割する形になるはずで、考え方や使い方が異なります。
753:750
08/03/20 12:29:18 uHEaUbK8
>>749
ありがとうございます。
例えば、/home/hoge/.Skype 直下にのみrwを許可する場合は、
こういう風に書けばいいのでしょうか。
--(exception_policy.conf)------------
initialize_domain /usr/bin/skype
-------------------------------------
--(domain_policy.conf)---------------
<kernel> /usr/bin/skype
/use_profile 3
6 /home/hoge/.Skype/\*
-------------------------------------
754:login:Penguin ◆XkB4aFXBWg
08/03/20 13:18:50 DeMn8tFr
>>753
initialize_domainはそれでOKです。これを記述するファイルが
exception_policy.confなのは、「ポリシーの扱いを例外的に標準とは
違うやり方」で扱うからです。
domain_policy.confですが、use_profileの前の"/"は不要(間違い)ですし、
手順としては、(1)まずinitilizeの効果を確認し、(2)そのドメインで学習させる、
(3)学習結果を見てチューニング、(4)作成したポリシーで確認を行い、
(5)最後にエンフォースです。(別にこの通りでなくても良いですが)
755:login:Penguin ◆XkB4aFXBWg
08/03/20 13:27:43 DeMn8tFr
ポリシーのチューニングについて、Software Design連載の3月号の
内容が参考になります。Wiki化されています。
URLリンク(tomoyo.sourceforge.jp)
756:750
08/03/20 14:11:56 uHEaUbK8
>>754-755
なるほど、ご教授ありがとうございます。
しかし、
- 全体のプロファイルはゆるめ(1とか2)にしておきたい
- このプロセスだけは、root権限で動くので、TOMOYOで制限をかけたい
という場合は、どのようにすればいいでしょうか。
管理者としては、学習がちゃんと出来ているかどうかの確認と、万が一制限がきつ過ぎてサービス停止を起こしてしまったとかが、不安なところなのですが(^^;A
757:login:Penguin ◆XkB4aFXBWg
08/03/20 14:29:54 DeMn8tFr
>>756
> - 全体のプロファイルはゆるめ(1とか2)にしておきたい
> - このプロセスだけは、root権限で動くので、TOMOYOで制限をかけたい
TOMOYO Linuxではドメインごとにプロファイル(動作の内容)を変更
できますから、上記は、initializeしたSkypeのドメインだけを
エンフォースにすれば(エンフォースのprofileに変更すれば)
特に難しいことなく実現できますよ。操作はeditpolicyで、ドメインを
選択して、sを押下、割り当てるプロファイルを入力するだけです。
URLリンク(tomoyo.sourceforge.jp)
「不安なところ」についてはごもっともで注意が必要なところです。
ここはひとつ熊猫先生に登場してもらいましょう。
758:login:Penguin ◆XkB4aFXBWg
08/03/20 14:38:09 DeMn8tFr
>>757
>特に難しいことなく実現できますよ。
このあたりの感覚はLiveCDで試していただくと一番わかりやすいと
思います。LiveCDは全ドメインが学習モードで起動しますから、
シェルのドメインを選んでプロファイルを強制にすると
そのシェルのドメインだけが制限されて他は自由という状態になります
(これは最近よくデモで紹介する内容です)。
URLリンク(tomoyo.sourceforge.jp)
759:750
08/03/20 15:01:20 uHEaUbK8
> 上記は、initializeしたSkypeのドメインだけを
> エンフォースにすれば(エンフォースのprofileに変更すれば)
> 特に難しいことなく実現できますよ。
なるほど!その手がありましたw。
ありがとうございます。
大変恐縮なのですが、その場合は domain_policy.conf に use_profile 3 で
設定すればいいのでしょうか。
760:login:Penguin ◆XkB4aFXBWg
08/03/20 15:18:41 DeMn8tFr
>>759
editpolicy(あるいはeditpolicy.sh)を使えば、ドメインのところに
カーソルを移動して、「s」を押すとプロンプトがでますから、
「3」のようにするとOKです。(その状態でsavepolicyを実行すると
use_profile 3なconfが保存されます。ただLiveCDは再起動すると
初期化されるのでご注意くださいw)
761:750
08/03/20 15:37:58 uHEaUbK8
>>760
なるほど、色々ありがとうございますm(__)m
762:login:Penguin ◆XkB4aFXBWg
08/03/20 15:46:01 DeMn8tFr
>>761
いえいえ、どういたしまして。(_ _)
Software Designの最新号に「TOMOYO Linuxの歩き方」という記事が
あるので、そちらも是非参考にしてください。
763:login:Penguin ◆XkB4aFXBWg
08/03/20 16:01:11 DeMn8tFr
プロファイルの変更について、LiveCDのチュートリアルを参考に紹介して
おきます。LiveCDは実験、練習に最適です。
URLリンク(tomoyo.sourceforge.jp)
764:デムパゆんゆん
08/03/20 23:34:23 f6kDCfqH
おはぎゃぁ〜〜〜
MLのツルボネタ読んだ。
うpだてのスクリプトエラーで/.initが入ってないかとも思ったが、
リモートから進入されてないか?wという不安が頭をよぎった。
つるぼは時々わけわからんエラーでるからのぅ
何このしばいたろか?みたいな うpだてに失敗することもあった。
必要なライブラリが入ってなかったり
いつの間にか依存で一緒になくなってたり
そういやgrub.confとかにinit=/.initだっけ?
アレ書いてないと大変なことにw
誰もやってないならウリが発祥ニダ!と叫べる
linuxぶちあげたリーナスみたく 全力でオレ様仕様だな
うん OLS2008独演会一本目採用おめ
765:login:Penguin ◆XkB4aFXBWg
08/03/21 17:20:10 6zckFVut
>>764
>うん OLS2008独演会一本目採用おめ
どうもありがとう。ただ、直接TOMOYOの発表(提案)ではなく、
Linux自体の話になるため少々複雑な心境です。
プロジェクトとしてはあと熊猫先生の2件のうちの1件
(Tutorial)が現在結果待ち。発表予定は既にサイトで確認できます。
SELinuxはやはり強い。
URLリンク(www.linuxsymposium.org)
URLリンク(www.linuxsymposium.org)
URLリンク(www.linuxsymposium.org)
766:login:Penguin
08/03/22 00:17:06 I+OQFn9y
>>765
汝のあるべき姿で語りたいなw
767:login:Penguin
08/03/22 21:02:15 jTH0sfih
>>765
SELinuxはテンプレ化が進んでるからですかねぇ(と新参者ですが)。
768:login:Penguin ◆XkB4aFXBWg
08/03/23 16:59:10 wJIqMRFs
>>767
昨年と比べてSELinuxが急激に普及したり、使いやすさが大幅に改善されたとは
思えません。またELC, OLSに参加してみて、Linux自体として
特にセキュリティ強化(MAC)に関心が高いともいえない状況であることを
感じました。
そうしたことから今年はSELinuxを含め「個別の実装に関する詳細」や
「個別の機能や仕様を前提としたもの(含むチュートリアル)」は
採用されにくく、運用上の課題やその改善に関するものがメインテーマに
なると予想していました。しかし、考えてみると採択を決めるのは
選考委員会のメンバーですから、たまたま選考メンバー
(URLリンク(www.linuxsymposium.org))が
興味を持っているか事情通でなければそうした事情は考慮されなくて
普通かもしれません。
そう考えるとSELinuxを使ってみようという人は着実に増えているでしょうし、
ドキュメントやツールなども改善作業が続いていますから、
チュートリアルや(一般向けの次のステップとしての)組み込みなどの
発表が採択されるのはわかります。(長文御免)
769:デムパゆんゆん
08/03/24 21:41:30 HGnMjrSK
URLリンク(itpro.nikkeibp.co.jp)
こんなもの発見 NISC万歳
BSDのようにwheelグループに所属させないと suできないとか
ともよタンでパス管理する
ただ管理するだけでなくもう一段深く逝っちゃったみたいな
一種の仮想化だな chroot環境みたいな
wheelグループに所属したユーザtomoyoからなら/dev/sdc1が見える
普通に/dev/sdc1と打ってもそんなファイルないニダ!!!とか
リモートから /dev/sdc1のCDドライブにアクセスしても出来ない
パスの拒否と言うよりは 登録されたパスのみ許可
山田びみょーにニュアンスが違う
うん アレだ 昨日レンタルで借りたダイハードに感化されちまぅこの頃
ネットワークもだな
仮想化すると スクランブル発信の衛星電話でトニーと会話が出来ちゃうかな
攻撃は外からでなく中からも意識汁!とシーズン3で学習した
ジャックとかトニーとか なんだこの2ちゃん脳は
URLリンク(www.foxjapan.com)
シーズン1からがんばってレンタルしてみる
小春日和 更なる電波が脳内で飛散中 うむ
770:login:Penguin ◆XkB4aFXBWg
08/03/25 06:48:45 RbKuLlro
>>769
>こんなもの発見 NISC万歳
この写真は何か変です(笑)が、BitVisorは用途によっては面白い
使い方ができると思います。
>攻撃は外からでなく中からも意識汁!とシーズン3で学習した
誰にでも権限を与えるわけにはいかないが、ジャックに権限を与えないと
解決しない。与えて良い相手に与えるべきときに権限を与えることが
できるのが理想だが現実は・・・。そのように見ると24は実に味わい深いデス。
771:login:Penguin ◆XkB4aFXBWg
08/03/25 06:50:58 RbKuLlro
768と769を見て、やっぱり2ちゃんに長文は良くない(合わない)と思いました。
それはともかく、SF.jpのtomoyoプロジェクトの月間pvがついに名前騒ぎの時の
記録を更新しました。
URLリンク(sourceforge.jp)
772:login:Penguin
08/03/25 11:01:00 xBK01x+J
> それはともかく、SF.jpのtomoyoプロジェクトの月間pvがついに名前騒ぎの時の
> 記録を更新しました。
オメ
773:login:Penguin ◆XkB4aFXBWg
08/03/25 18:59:16 QRHjGLzC
>>772
ガト!
774:login:Penguin
08/03/25 21:46:58 DkOcBX+S
厨な質問なのですが、何故イニシャルドメインだけで学習って出来ないんだろう。。
フルパス(?)ドメインでなくてもいい気がするんですが。
775:login:Penguin ◆XkB4aFXBWg
08/03/25 22:56:14 RbKuLlro
>>774
<kernel> /somewhere/foo /anywhere/bar の代わりに
<kernel> foo bar で、ということですか?
776:login:Penguin
08/03/25 23:15:14 DkOcBX+S
>>775
> >>774
> <kernel> /somewhere/foo /anywhere/bar の代わりに
> <kernel> foo bar で、ということですか?
そうですね。いっそのこと、
<kernel> * /usr/bin/skype *
とかはダメ?w
777:login:Penguin ◆XkB4aFXBWg
08/03/25 23:41:35 RbKuLlro
>>776
もし、「どんな順番で起動されたかにかかわらず/usr/bin/skypeおよびそれから
起動されたプロセスをひとつのドメインとして扱いたい(ゴルァ)」という意味で
あれば、それは既に現在の仕様で対応できていますよ。(^-^)v
778:login:Penguin ◆XkB4aFXBWg
08/03/25 23:46:18 RbKuLlro
それは要素としては、
・「(起動順番にかかわらず)とにかく/usr/bin/skypeをドメインにする」
・「/usr/bin/skypeが他のプログラムを実行(exec)してもドメインを分けない」
ということですが、initialize_domain, keep_domainがそのための指定です。
URLリンク(tomoyo.sourceforge.jp)
779:login:Penguin ◆XkB4aFXBWg
08/03/26 00:01:46 RbKuLlro
もしskypeだけでなくすべてのプログラムを履歴なしにフラットに
扱いたければ、AppArmorはそのようになっています。ただ、
容易に想像できるように「すべてのプログラム」のポリシー(プロファイル)
が提供されているわけではありません。
780:login:Penguin ◆XkB4aFXBWg
08/03/26 00:11:12 gHPNZ0WQ
ドメイン遷移は図があったほうがわかりやすいですね。ということで
今日はここまで。
URLリンク(tomoyo.sourceforge.jp)
781:775
08/03/26 10:06:33 FOAtd5Rg
>>780
ありがとうございます!無事、initialize_domain設定したskypeのdomain_policyを学習させることが
出来ました。行が長いので、base64でエンコードさせて頂きました。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:775
08/03/26 10:07:14 FOAtd5Rg
(>781の続き)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783:login:Penguin
08/03/26 12:41:32 FOAtd5Rg
ちょっと思ったのですが/etc/xinet.d/* のように、
配置できると嬉しいかなぁと思いました。
素人ですが^^
/etc/ccs/domain.d/skype.conf
784:デムパゆんゆん
08/03/27 00:07:15 4Ic0r+jb
>>780
>今日はここまで。
そう言わずにもう一軒 ええ店見つけましてん。
785:login:Penguin ◆XkB4aFXBWg
08/03/27 01:27:26 GkuWGSy/
>775
ポリシー設定ありがとうございました。
開発メンバーに見てもらいましたが、特に問題なく良い設定とのコメントでした。
こうした例を公開する場所があると良いかもしれませんね。
786:login:Penguin ◆XkB4aFXBWg
08/03/27 01:35:59 GkuWGSy/
>>783
面白いアイデアと思い開発メンバーに紹介しましたが、どうも
今ひとつくいつきがよくありませんでした。
ただ、loadpolicyコマンドを使えば、ポリシーの(追加)読み込みが
できますから、skype.confのように分割されたポリシー定義を
読み込ませるようなスクリプトを書けば、現仕様のまま実現できます。
URLリンク(tomoyo.sourceforge.jp)
787:775
08/03/27 14:35:51 36/2jW14
>>785
あ、そのプロファイルは自分の暫定的なものです^^。
>>786
なるほどです。ありがとうございます。
788:login:Penguin
08/03/27 22:15:54 aUlsUaZR
インストールしましたが
全然「ほえ〜」でもなければ「はにゃ〜ん」でもありませんでした
なにか設定が間違っているのでしょうか??
789:login:Penguin
08/03/27 22:41:13 LLacTuUH
>>788
確かtcshをインストールしないと
790:login:Penguin
08/03/27 23:32:29 aUlsUaZR
>>789
ググってもHP見てもなんかよくわかりませんでした
kwskお願いします >< ヒントだけでも
791:login:Penguin ◆XkB4aFXBWg
08/03/27 23:46:38 GkuWGSy/
>>788
設定というよりは板が違っています(合掌)。
>>790
多分、下のようなことかな?
URLリンク(www1.linkclub.or.jp)
しかし、これはTOMOYO Linuxの機能ではないので、そこのところよろしく (--;
792:login:Penguin
08/03/28 00:21:02 Xn8XQWtD
ほえ〜
なんとなくわかりました
もともとそういうのじゃなかったんですね ><
793:login:Penguin ◆XkB4aFXBWg
08/03/28 00:33:42 LvZYfaJl
>>792
まぎらわしくてすみません。(_ _)
誰も読んでいないと言われていますが、一応FAQもあります。
URLリンク(tomoyo.sourceforge.jp)
これも何かの縁ということで、良ければまた遊びにきてください。
794:login:Penguin
08/03/31 19:15:11 rAd33tqq
tcshカタログの話題はUnix板でということなのか、
CCさくら板行けということなのか、激しく迷いますな
795:login:Penguin ◆XkB4aFXBWg
08/03/31 22:47:53 QQCeYF87
>>794
>激しく迷いますな
私が2chで読んでいる板はここだけで、実は他にどんな板があるか
さっぱりわかっていません。なのでどんな板が良いというコメントはできないのです。
なお、言いたかったのは、「探しているものはここ(この板)にはありませんよ
(時間をかけて探しても見つかりませんよ)」という意味です。
796:login:Penguin ◆XkB4aFXBWg
08/04/08 22:11:01 +7lkCNUj
4/4に7度目のLKML提案を行いました。Stephenから「どういうつもりだ?」と
いう励ましのメール(私信)をもらいました。
ついにSELinux陣営あるいはNSAと決着をつけるときがきたのかもしれません。
これから戦いを始めます。
797:login:Penguin ◆XkB4aFXBWg
08/04/08 22:14:11 +7lkCNUj
TOMOYOのメインライン提案のスレッドは、
URLリンク(elinux.org)
URLリンク(tomoyo.sourceforge.jp)
あたりからたどってください。
逝ってきます。
798:デムパゆんゆん
08/04/10 03:44:28 zrE8TllQ
大本営ハピョー
硫黄島の決戦でつか
栗林中将でつね 4月4日は真珠湾の奇襲のようでもありまつ
トラトラトラでつね
中将殿に武運長久
天皇陛下万歳!!!
799:login:Penguin ◆XkB4aFXBWg
08/04/10 06:31:25 tRh1J33s
>>798
>4月4日は真珠湾の奇襲のようでもありまつ
言われてみれば確かにそうなのです。さすがデムパ君でつね。
4/9の投稿は、さりげなくこれまでの歩みをアピールしているのが
ポイントでつ。「ちゃんとやってきているからいれてほすぃ」と
せつせつと訴えていまつ。PacSecもFOSDEMも実はいつかこうして
NSAに宣戦布告をするときのための準備だったのでつ。壮大な計画で、
大石内蔵助なのでつ。この意味がわかれば、デムパ君の電波も相当でつ。
ここからは大きな失敗をしなければ勝てるはずでつ。
でふぁ
800:login:Penguin ◆XkB4aFXBWg
08/04/10 06:34:36 tRh1J33s
TOMOYO Linuxの今までの経緯をわかつて読めば、
今のLKMLのスレッドはとてつもなく面白いのでつ
(やってるほうは大変なのでつが)。
巨大な陰○との最終決戦でつ。
801:login:Penguin
08/04/10 08:48:39 MSodk0Ja
またサボってしまった(汗&謎
書き、書き、理解。
802:login:Penguin ◆XkB4aFXBWg
08/04/12 07:48:15 z8OrFnDV
4/4のLKMLへの投稿について、おそらく初めてStephenからレスが
ついていますが、その他に私信で、「なにやってるんだ?」という
内容のメールをもらいました。
LKMLでは今もStephenとのやりとりが続いていますが、彼はそれとは別に
私信でも熊猫先生に提案について意見、助言をしてくれています。
「手伝って」くれています。
4/4の投稿については、Andrew Mortonからも熊猫先生に私信が届いています。
803:デムパゆんゆん
08/04/12 10:06:32 5715pAtk
思考停止逆切れ作戦なのかマヂなのか ワロタ
大量パッチ放火
ん?
SELinuxがあるだろ常孝
LSMいらんだろ常孝
長文うぜ〜
お茶飲む?
なんだよ 2ちゃん脳ばっかりぢゃないかw
今までカーネルセキュリティー全力で逃げてたしな
神様とかアランとか LSMの時も全力で後ろ向いて
ヲレ忙しいし うん ちょっとトイレとか
うん ぢゃぁ 入れる といやいや入れてた記憶がある
ポールの思考停止いいねいいね ツンデレなのか ひねくれてんのか
記憶は捏造できる フフン
804:login:Penguin
08/04/15 01:21:37 DYlit/aQ
>>799
別にその辺で喋ったからどうこうつうのはあまり関係ないと思うわけで。
その結果えらい人が興味を持って味方してくれれば別なんだけど。
# 俺が外で喋るのは入れてもらってからなんでよくわからん。
まあとりあえず今のは既存コードへの影響がでかすぎて、レビューすら
やってもらえん状態じゃないかと。
805:login:Penguin
08/04/15 01:27:21 DYlit/aQ
>>803
えらい人はそういうのに興味がない&よくわからんので関わり合いを避けたい。
というのが本音なのでつ。
なのでLSMという壁を作って、セキュリティのことは壁の向こうで話し合えや。
LKMLに持ってくるんじゃねえ。てことにしたのでつ。
806:デムパゆんゆん
08/04/15 02:16:30 gc7ozife
>>805
やるなら今しかねぇw
誰だって面倒なことしたくね〜 ヲレもだ 正直面倒
>まあとりあえず今のは既存コードへの影響がでかすぎて、レビューすら
>やってもらえん状態じゃないかと。
激しく同感 返信の中にLSMの中でやってくれないかとかあったし
本体に影響しない仕様変更とか出来ないなら
LSMの仕様変更とか 結局メンテナの負担だわな
つかLSMの人がずっと思考停止w ともよ? イラネだし
807:login:Penguin
08/04/15 03:16:42 NNSBLErA
selinuxに挫折したオレ
サルでもわかるTOMOYOってどこかにない?
808:login:Penguin
08/04/16 00:02:58 aGXleYF5
>>807
TOMOYOはSE Linuxと比較したら解りやすいと思う
多分必要なのはMACやアクセス権、システムコールって何?といった知識だと思う
LiveCDで学習モードのまま眺めてればなるほどと思うかも
URLリンク(tomoyo.sourceforge.jp)
809:login:Penguin ◆XkB4aFXBWg
08/04/16 01:03:29 PeDWAeKt
>>807
ツルボから始めてみるのはどうかな?
インスコしたり試すのはツルボでなく他の鳥でもできるけれど
ツルボだと、鳥をつくっているチームとTOMOYOチームが合同で
作ったポリシー(サポート不要なら参照は無料)があるから、そこから
始めてみるには良いと思う。
URLリンク(www.turbolinux.co.jp)
810:login:Penguin ◆XkB4aFXBWg
08/04/16 01:08:15 PeDWAeKt
>>808
>LiveCDで学習モードのまま眺めてればなるほどと思うかも
確かに。先日LiveCDのポリシーをlxrにあげますた。
URLリンク(tomoyo.sourceforge.jp)
811:login:Penguin ◆XkB4aFXBWg
08/04/16 01:15:39 PeDWAeKt
隊長、報告が遅くなりまつたが、ELC2008会場に潜入しますた!
Henry Kingmanのキーノートが始まっていまつ。英語です。(笑)
今のところ敵の姿はありません。
何かあれば、どこよりも早くここで報告します。でふぁ
812:login:Penguin ◆XkB4aFXBWg
08/04/16 02:59:53 PeDWAeKt
隊長、TOMOYOセッションについて報告します。
講演用のPCが前日起動しなくなり、システムの復元を行い本番に
備えましたが、講演直前の5分前に再び不調、バックアップ機を
用意しましたが、そちらも原因不明で起動しないという
ありえないほど過酷な状況の中、なんとか本番直前に復帰、講演を完遂しますた。
参加者は約20名、主な質疑はポリシーの記法に関する内容と
初期設定を行うためのツールの有無、CPUアーキテクチャ依存でした。
813:login:Penguin ◆XkB4aFXBWg
08/04/16 06:41:01 PeDWAeKt
LWN.netのJake Edgeの講演が終わりました。
"Avoiding Web Applications Flaws in Embedded Devices"というタイトル
ですが、既に資料が公開されています(TOMOYOの名前もでてきます)。
URLリンク(lwn.net)
といっている間に、中村さんの講演が始まりました。
814:login:Penguin
08/04/16 07:00:47 aGXleYF5
おはようございます。
Jakeのプレゼン資料を見た限りでは組み込み関係なくWebApplication作成時の注意で
それに加えて組み込み系にありがちなURL固定とか認証サボりがあるから余計に注意しろよーって話みたいですねー
で、TOMOYOがあると必要としないモジュールを洗い出すのに便利っすよみたいな感じで触れたのかしら?
それともPathチェック漏れでもTOMOYOが有れば防げるかもみたいな感じかにゃ?
815:login:Penguin ◆XkB4aFXBWg
08/04/16 07:14:36 PeDWAeKt
説明的には、「こうした技術を使えば、OSレベルで被害を軽減することも
できるようだよ」というくらいの感じでした。正直言って、Jakeはあまりこのあたり(セキュアLinux)に
明るくないように見えました。
816:login:Penguin ◆XkB4aFXBWg
08/04/16 07:32:41 PeDWAeKt
中村さんの発表が終わり、まもなく海外さんの発表が始まります。
今日は初日でつが、夜にはセキュアEmbeddedのBOFもあり、一日に
集中してしまいまつた。時差がこたえまつ。中村さんの発表は、
内容はわかったのですが、もともとTOMOYOであれば実現/対応できていること
ばかりのような気がして、「何故あえて(組み込みで)SELinuxでつか?」と
いう疑問が生じてしまいます。
817:login:Penguin
08/04/16 07:44:32 aGXleYF5
>>815
まぁ、詳細解説ってわけでもなく時間も足りないからちょっと物足りないですね。
組み込みじゃないWebApplicationの監査とかやってる人から見れば何を今更な話題なのかも。
悪意のあるユーザーからのリクエストを直接受け付けないから比較的安全と思われてた組み込み形も
ブラウザやらプラグインやらの穴を使ったりしたXSSやらXSRFやらで危険に晒されてるって事が重要なんですよね。多分。
実際自宅にあるNTTから貸与されてるルータも遠隔メンテONにするとWAN側が開いて謎の裏口ID&パスで入れるようになったり(w
一応NTTのメンテナンス用IP帯からしか接続受け付けないようになってるっぽいしデフォルトOFFですが・・・
818:login:Penguin ◆XkB4aFXBWg
08/04/16 07:50:26 PeDWAeKt
>>817
>まぁ、詳細解説ってわけでもなく時間も足りないからちょっと物足りないですね。
そうですね。あと、どうしてLWNの人がこの話題なのかなと思いました。
>実際自宅にあるNTTから貸与されてるルータも遠隔メンテONにすると・・・
ルータ(英語の発音だと「ラウター」に近い)はよくやられるという
話がでていました。
海外さんの話が始まりましたが、「そもそもセキュアOSとは」とか
「Protection Profileとは」というところから始めています。(@_@; びっくり
819:login:Penguin ◆XkB4aFXBWg
08/04/16 07:58:24 PeDWAeKt
>>816
やはりTOMOYOはまだまだ知られていなくて、組み込み分野を含めて
本当はTOMOYOだとうまく解決できる場合もそれに気づいてもらえていないのか
と思います。そういった意味でもメインライン化はやはりどうしても
なしとげたいです。
会議に出る目的のひとつは、TOMOYOを含めたセキュアOSに対する「温度」を
はかることで、講演の参加者と質疑が参考情報です。今年は昨年よりは確実に
高まっていると思いますが、まだ一部の人という印象です。
次ページ最新レス表示スレッドの検索類似スレ一覧話題のニュースおまかせリスト▼オプションを表示暇つぶし2ch
5387日前に更新/339 KB
担当:undef