vendor aidl服务selinux配置经验整理
1. 什么是安全上下文安全上下文Context是Selinux在每个进程以及系统资源上设置的安全标签因此SElinux上下文也可以被称为SElinux标签是进程以及资源在SElinux环境中的身份标识2. 安全上下文中包含哪些内容包含 userroletype和security level最重要的就是其中的type字段type字段常被用在安全策略中type字段值通常以_t结尾3. SEluinux DomainSElinux域(domain)概念定义了允许哪些进程可以访问某些目录和文件一般在各种contexts文件中配置一个二进制文件/属性所属的domain例如file_contexts中配置可执行文件的domain /vendor/bin/xxx u:r:vendor_xxx_exec:s0service_contexts或者hwservice_contextsvndservice_contexts中配置AIDL,HIDL服务名所属的domainproperty_contexts中配置属性所属的domain例如vendor.autolink. u:object_r:vendor_autolink_ro_prop:s0domain也可以被称为安全标签4. domain关键字是属性吗经常看到TE文件中定义进程的type时这么写的进程上下文中的type type所属的selinux属性type process_xxx_t, domain;这个属性专门用于描述进程domain属性在system/sepolicy/public/attribute文件中定义# All types used for processes.attribute domain;5. 如何在Android源码中单独编译sepolicymake selinux_policy -j$(nproc) # 编译vendor的安全策略6. Android进程上下文访问系统属性设置vendor进程上下文的allow规则时不要使用类似这种 allow logcat_file_count_sh default_prop:file { read open getattr map }首先属性也可以设置上下文例如vendor.autolink.xxx.yyy.config我们可以使用属性规则来将vendor.autolink开头的属性全部设置到一个安全上下文中例如在属性上问下文件property_contexts中vendor.autolink. u:object_r:vendor_autolink_ro_prop:s07. 属性和进程有自己的安全上下文文件上面已经说了属性的安全上下文在property_contexts中进程的安全上下文负责将进程的可执行文件分配到一个/多个安全上下文中进程的安全上下文文件和普通文件/目录的安全上下文文件都是file_contexts/vendor/bin/autolink_secclient u:r:autolink_sec_exec:s08. 如何获取一个Android属性所属的属性上下文getprop -Z |grep 属性名称9. 如何知道Android进程访问了哪个属性造成了selinux 的avc denied当用logcat 过滤进程日志看到avc denied日志例如01-01 00:57:11.819 942 942 I vendor.autolink.: type1400 audit(0.0:79): avc: denied { read } for nameu:r:default_prop:s0 devtmpfs ino153 scontextu:r:autolink_sec_exec:s0 tcontextu:object_r:default_prop:s0 tclassfile permissive1但是不知道autolink_secclient到底访问了哪个属性导致触发了AVC denied这个时候可以打开Selinux的ENFORECE模式setenforce 1然后重启autolink_secclient过滤进程日志此时就能看到是访问哪个属性触发了avc denied了07-27 13:20:31.885 9994 9994 W libc : Access denied finding property vendor.autolink.xxx.yyy.config10. selinux宏就拿前面说的属性安全上下文来举例子例如我们想让/vendor/bin/autolink_secclient 能够对vendor.autolink.xxx.yyy.config这个属性进行get/set那么我们一般需要在te文件中添加一个allow规则,让进程的安全上下文能够对属性的上下文进行get/set的ACTION例如allow autolink_sec_exec vendor_autolink_ro_prop:property_service { get }allow autolink_sec_exec vendor_autolink_ro_prop:property_service { set }对于这种操作在selinux中有预设的宏可以完成在system/sepolicy/public/te_macros中定义了宏set_prop和get_prop宏define(set_prop, allow $1 $2:property_service set;)define(get_prop, allow $1 $2:property_service { get };)我们只需要在te文件中调用宏即可set_prop(autolink_sec_exec, vendor_autolink_ro_prop)get_prop(autolink_sec_exec, vendor_autolink_ro_prop)11. 有哪些contexts文件file_context // 保存文件可以是普通文件/目录/可执行文件service_context // 保存服务上下文一般是aidl实例/hid实例attributes // 保存属性也就是type的分组12. 开启selinux后在Android15中无法注册vendor的aidl服务到vndservicemanager,vndservicemanager进程中有avc denied07-29 11:24:36.573 428 428 E SELinux : avc: denied { add } for pid5206 uid1000 namevendor.XXX.log.ILog/default scontextu:r:logcat_t_sh:s0 tcontextu:object_r:default_android_vndservice:s0 tclassservice_manager permissive0当你注册一个 AIDL vendor 服务到vndservicemanager但是该服务名没有在 vndservice_contexts 写任何配置条目vndservicemanager 会自动回退给这个服务打上标签u:object_r:default_android_vndservice:s0需要在vndservice_contexts中将该AIDL服务的服务名和自定义的selinux type进行绑定如vndservice_contexts文件中vendor.XXX.log.ILog u:object_r:hal_rblog_hwservice:s0 // 注意这里上下文文件中的服务名要和addService接口参数中的服务名要一一对应13. 一个比较完整的VENDOR aidl服务的SE策略# vndservice listFound 3 services:0 display.qservice: [android.display.IQService]1 manager: [android.os.IServiceManager]/qcom_la/lagvm/LINUX/android/device/qcom/sepolicy_vndr/generic/vendor/common/vndservice_contextsdisplay.qservice u:object_r:vendor_qdisplay_service:s0/qcom_la/lagvm/LINUX/android/device/qcom/sepolicy_vndr/generic/vendor/common/vndservice.tetype vendor_qdisplay_service, vndservice_manager_type;/qcom_la/lagvm/LINUX/android/device/qcom/sepolicy_vndr/generic/vendor/common/file_contexts/(vendor|system/vendor)/bin/hw/vendor\.qti\.hardware\.display\.composer-service u:object_r:hal_graphics_composer_default_exec:s0/qcom_la/lagvm/LINUX/android/system/sepolicy/vendor/hal_graphics_composer_default.tetype hal_graphics_composer_default, domain;/qcom_la/lagvm/LINUX/android/device/qcom/sepolicy_vndr/generic/vendor/common/hal_graphics_composer_default.teallow hal_graphics_composer_default vendor_qdisplay_service:service_manager { add find };vndbinder_use(hal_graphics_composer_default)binder_service(hal_graphics_composer_default)14. 常见的te文件service_contexts, file_contexts 保存文件服务的安全上下文用来定义某个服务某个二进制执行程序普通文件的selinux上下文主要是其中的标签也就是type字段file.te 该文件中主要是这只文件标签的属性也就是将文件上下文/服务上下文进行归类例如归类到block_file_type, vndservice_manager_type