/mandos/trunk

To get this branch, use:
bzr branch http://bzr.recompile.se/loggerhead/mandos/trunk

« back to all changes in this revision

Viewing changes to TODO

  • Committer: Teddy Hogeborn
  • Date: 2015-05-23 20:18:34 UTC
  • mto: This revision was merged to the branch mainline in revision 756.
  • Revision ID: teddy@recompile.se-20150523201834-e89ex4ito93yni8x
mandos: Use multiprocessing module to run checkers.

For a long time, the Mandos server has occasionally logged the message
"ERROR: Child process vanished".  This was never a fatal error, but it
has been annoying and slightly worrying, since a definite cause was
not found.  One potential cause could be the "multiprocessing" and
"subprocess" modules conflicting w.r.t. SIGCHLD.  To avoid this,
change the running of checkers from using subprocess.Popen
asynchronously to instead first create a multiprocessing.Process()
(which is asynchronous) calling a function, and have that function
then call subprocess.call() (which is synchronous).  In this way, the
only thing using any asynchronous subprocesses is the multiprocessing
module.

This makes it necessary to change one small thing in the D-Bus API,
since the subprocesses.call() function does not expose the raw wait(2)
status value.

DBUS-API (CheckerCompleted): Change the second value provided by this
                             D-Bus signal from the raw wait(2) status
                             to the actual terminating signal number.
mandos (subprocess_call_pipe): New function to be called by
                               multiprocessing.Process (starting a
                               separate process).
(Client.last_checker signal): New attribute for signal which
                              terminated last checker.  Like
                              last_checker_status, only not accessible
                              via D-Bus.
(Client.checker_callback): Take new "connection" argument and use it
                           to get returncode; set last_checker_signal.
                           Return False so gobject does not call this
                           callback again.
(Client.start_checker): Start checker using a multiprocessing.Process
                        instead of a subprocess.Popen.
(ClientDBus.checker_callback): Take new "connection" argument.        Call
                               Client.checker_callback early to have
                               it set last_checker_status and
                               last_checker_signal; use those.  Change
                               second value provided to D-Bus signal
                               CheckerCompleted to use
                               last_checker_signal if checker was
                               terminated by signal.
mandos-monitor: Update to reflect DBus API change.
(MandosClientWidget.checker_completed): Take "signal" instead of
                                        "condition" argument.  Use it
                                        accordingly.  Remove dead code
                                        (os.WCOREDUMP case).

Show diffs side-by-side

added added

removed removed

Lines of Context:
1
1
-*- org -*-
2
2
 
3
 
* Use _attribute_((nonnull)) wherever possible.
 
3
* GIT
 
4
** General: [[https://www.atlassian.com/git/workflows][Git Workflows]], [[http://gitimmersion.com/][Git Immersion]], [[https://news.ycombinator.com/item?id=7036628][Simple git workflow is simple]]
 
5
** Intro: [[http://www.eyrie.org/~eagle/notes/debian/git.html#combine][Using Git for Debian Packaging]]
 
6
** Use: [[https://honk.sigxcpu.org/piki/projects/git-buildpackage/][git-buildpackage]]
 
7
** Migration
 
8
   tailor?
 
9
   Using bzr-fastimport: [[http://www.fusonic.net/en/blog/2013/03/26/migrating-from-bazaar-to-git/][Migrating from Bazaar to Git]]
 
10
** Unresolved: [[http://jameswestby.net/bzr/builddeb/user_manual/split.html][bzr builddeb split mode]]
 
11
   Maybe: [[http://honk.sigxcpu.org/projects/git-buildpackage/manual-html/gbp.import.html#GBP.IMPORT.UPSTREAM.GIT.NOTARBALL][git-buildpackage - No upstream tarballs]]
 
12
   [[http://www.python.org/dev/peps/pep-0374/][PEP 374 - Choosing a distributed VCS for the Python project]]
 
13
   [[http://www.emacswiki.org/emacs/GitForEmacsDevs][Git For Emacs Devs]]
 
14
 
 
15
* [[http://www.undeadly.org/cgi?action=article&sid=20110530221728][OpenBSD]]
 
16
 
 
17
* Testing
 
18
** python-nemu
 
19
 
 
20
* mandos-applet
4
21
 
5
22
* mandos-client
6
 
** TODO [#B] use scandir(3) instead of readdir(3)
7
 
** TODO [#B] Prefix all debug output with "Mandos plugin " + program_invocation_short_name
8
 
** TODO [#B] Retry a server which has a non-definite reply:
9
 
*** A closed connection during the TLS handshake
10
 
*** A TCP timeout
 
23
** TODO [#A] --dh-params=FILE
11
24
** TODO [#B] Use capabilities instead of seteuid().
12
 
** TODO [#A] Retry --connect forever
 
25
   https://forums.grsecurity.net/viewtopic.php?f=7&t=2522
 
26
** TODO [#B] Use getaddrinfo(hints=AI_NUMERICHOST) instead of inet_pton()
 
27
** TODO [#C] Make start_mandos_communication() take "struct server".
 
28
** TODO [#C] --interfaces=regex,eth*,noregex (bridge-utils-interfaces(5))
13
29
 
14
30
* splashy
15
31
** TODO [#B] use scandir(3) instead of readdir(3)
16
 
** TODO [#B] Prefix all debug output with "Mandos plugin " + program_invocation_short_name
17
32
 
18
 
* usplash
 
33
* usplash (Deprecated)
19
34
** TODO [#A] Make it work again
20
35
** TODO [#B] use scandir(3) instead of readdir(3)
21
 
** TODO [#B] Prefix all debug output with "Mandos plugin " + program_invocation_short_name
22
 
** TODO Use [[info:libc:Argz%20Functions][argz_extract]]
23
36
 
24
37
* askpass-fifo
25
 
** TODO [#B] Prefix all debug output with "Mandos plugin " + program_invocation_short_name
26
 
** TODO [#B] Drop privileges after opening FIFO.
27
38
 
28
39
* password-prompt
29
 
** TODO [#B] Prefix all debug output with "Mandos plugin " + program_invocation_short_name
30
40
** TODO [#B] lock stdin (with flock()?)
31
41
 
 
42
* plymouth
 
43
 
32
44
* TODO [#B] passdev
33
45
 
34
46
* plugin-runner
35
 
** TODO [#B] use scandir(3) instead of readdir(3)
 
47
** TODO handle printing for errors for plugins
 
48
*** Hook up stderr of plugins, buffer them, and prepend "Mandos Plugin [plugin name]"
36
49
** TODO [#C] use same file name rules as run-parts(8)
37
50
** kernel command line option for debug info
38
 
** TODO [#B] Use openat()
39
51
 
40
52
* mandos (server)
 
53
** TODO [#B] Work around Avahi issue
 
54
   Avahi does not announce link-local addresses if any global
 
55
   addresses exist: http://lists.freedesktop.org/archives/avahi/2010-March/001863.html
 
56
** TODO [#B] --notify-command
 
57
   This would allow the mandos.service to use
 
58
   --notify-command="systemd-notify --pid READY=1"
41
59
** TODO [#B] Log level                                                    :BUGS:
42
 
** TODO Persistent state                                                  :BUGS:
43
 
   /var/lib/mandos/*
44
60
*** TODO /etc/mandos/clients.d/*.conf
45
61
    Watch this directory and add/remove/update clients?
46
62
** TODO [#C] config for TXT record
47
 
** TODO Log level option
48
 
   syslogger.setLevel(logging.WARNING)
49
 
   + SetLogLevel D-Bus call
50
 
** TODO Implement --foreground                                            :BUGS:
51
 
   [[info:standards:Option%20Table][Table of Long Options]]
52
 
** TODO Implement --socket
53
 
   [[info:standards:Option%20Table][Table of Long Options]]
54
 
** TODO Date+time on console log messages                                 :BUGS:
55
 
   Is this the default?
 
63
** TODO Log level dbus option
 
64
   SetLogLevel D-Bus call
56
65
** TODO [#C] DBusServiceObjectUsingSuper
57
66
** TODO [#B] Global enable/disable flag
58
 
** TODO [#B] By-client countdown on secrets given
59
 
** TODO [#B] Fix problem with fsck taking a really long time
60
 
   Whenever a client successfully gets a secret it could get a
61
 
   one-time timeout boost to allow for an fsck-incurred delay
62
 
** TODO [#A] Delay before client receives key
63
 
   This would give an operator opportunity to cancel the request if
64
 
   desired.
65
 
** TODO [#A] Client manual approval mode
66
 
   A client needs manual approval on the server before it gets the
67
 
   secret
68
 
** TODO [#B] Support RFC 3339 time duration syntax
69
 
** More D-Bus methods
70
 
*** NeedsApproval(50, True) -> timeout, default approve
71
 
    Default approval is configurable, but True by default
72
 
    + Approve(True) -> approve sending saved
73
 
    + Approve(False) -> Close client connection immediately
74
 
*** NeedsPassword(50) - Timeout, default disapprove
 
67
** TODO [#B] By-client countdown on number of secrets given
 
68
** D-Bus Client method NeedsPassword(50) - Timeout, default disapprove
75
69
    + SetPass(u"gazonk", True) -> Approval, persistent
76
70
    + Approve(False) -> Close client connection immediately
77
71
** TODO [#C] python-parsedatetime
78
 
** TODO [#C] systemd/launchd
79
 
   http://0pointer.de/blog/projects/systemd.html
80
72
** TODO Separate logging logic to own object
81
 
** TODO make clients to a dict!
82
73
** TODO [#A] Limit approval_delay to max gnutls/tls timeout value
83
74
** TODO [#B] break the wait on approval_delay if connection dies
84
75
** TODO Generate Client.runtime_expansions from client options + extra
85
76
** TODO Allow %%(checker)s as a runtime expansion
 
77
** TODO Use python-tlslite?
 
78
** TODO D-Bus AddClient() method on server object
 
79
** TODO Use org.freedesktop.DBus.Method.NoReply annotation on async methods. :2:
 
80
** TODO Support [[http://dbus.freedesktop.org/doc/dbus-specification.html#standard-interfaces-objectmanager][org.freedesktop.DBus.ObjectManager]] interface on server object :2:
 
81
   Deprecate methods GetAllClients(), GetAllClientsWithProperties()
 
82
   and signals ClientAdded and ClientRemoved.
 
83
** TODO Save state periodically to recover better from hard shutdowns
 
84
** TODO CheckerCompleted method, deprecate CheckedOK
 
85
** TODO Secret Service API?
 
86
   http://standards.freedesktop.org/secret-service/
 
87
** TODO Remove D-Bus interfaces with old domain name                      :2:
 
88
** TODO Remove old string_to_delta format                                    :2:
 
89
** TODO http://0pointer.de/blog/projects/stateless.html
 
90
*** tmpfiles snippet to create /var/lib/mandos with right user+perms
 
91
*** File in /usr/lib/sysusers.d to create user+group "_mandos"
 
92
** TODO Error handling on error parsing config files
 
93
** TODO init.d script error handling
 
94
** TODO D-Bus server properties; address, port, interface, etc.              :2:
 
95
** TODO [#C] In Python 3.3, use shlex.quote() instead of re.escape()
86
96
 
87
97
* mandos.xml
88
98
** Add mandos contact info in manual pages
90
100
* mandos-ctl
91
101
*** Handle "no D-Bus server" and/or "no Mandos server found" better
92
102
*** [#B] --dump option
93
 
** TODO Support RFC 3339 time duration syntax
 
103
** TODO Remove old string_to_delta format                                    :2:
94
104
 
95
105
* TODO mandos-dispatch
96
106
  Listens for specified D-Bus signals and spawns shell commands with
97
107
  arguments.
98
108
 
99
109
* mandos-monitor
100
 
** TODO help should be toggable
 
110
** TODO help should be toggleable
101
111
** Urwid client data displayer
102
112
   Better view of client data in the listing
103
113
*** Properties popup
104
 
** Nicer crashes. Stack traces Messes up shell.
105
 
*** Print a nice "We are sorry" message, save stack trace to log.
106
 
** Show timeout countdown for approval
 
114
** Print a nice "We are sorry" message, save stack trace to log.
 
115
** Rename module "gobject" to "GObject".
107
116
 
108
117
* mandos-keygen
109
 
** TODO Loop until passwords match when run interactively
110
118
** TODO "--secfile" option
111
119
   Using the "secfile" option instead of "secret"
112
120
** TODO [#B] "--test" option
113
121
   For testing decryption before rebooting.
114
122
 
115
 
* Makefile
116
 
** TODO Add "--Xlinker --as-needed"
117
 
   http://udrepper.livejournal.com/19395.html
118
 
** TODO [#C] Implement DEB_BUILD_OPTIONS
119
 
   http://www.debian.org/doc/debian-policy/ch-source.html#s-debianrules-options
120
 
 
121
123
* Package
122
124
** /usr/share/initramfs-tools/hooks/mandos
123
125
*** TODO [#C] use same file name rules as run-parts(8)
127
129
   From XML sources directly?
128
130
 
129
131
* Side Stuff
130
 
** TODO Locate which packet move the other bin/sh when busy box is deactivated
131
 
** TODO contact owner of packet, and ask them to have that shell static in position regardless of busybox
 
132
** TODO Locate which package moves the other bin/sh when busybox is deactivated
 
133
** TODO contact owner of package, and ask them to have that shell static in position regardless of busybox
132
134
 
133
135
 
134
136
#+STARTUP: showall