HeadlinesBriefing favicon HeadlinesBriefing.com

أساسيات صندوق حماية البرمجيات: سياسات seccomp

Hacker News •
×

توضح المقالة سياسات صندوق الحماية القائمة على seccomp التي شكلها ملف Docker الافتراضي، والمصممة بشكل أساسي للمستخدمين غير المميزين بدلاً من حاويات الجذر. يتم تقسيم السياسات إلى فئات مستوحاة من مجموعات مرشحات seccomp الخاصة بـ systemd ووعود pledge الخاصة بـ OpenBSD، مما يقلل من استدعاءات النظام لتقليل حجم برنامج BPF والنفقات العامة.

تشمل مجموعات السياسات الرئيسية: Aio، Basic Io، Clock، Compat X86، Compat DB32، Compat Systemd، Compat Wine، Credentials، Credentials Extra، Credentials Mutation، و CRuntime. يحدد كل منها مجموعة محددة من استدعاءات النظام المسموحة، مثل عمليات I/O، وظائف الساعة، استعلامات بيانات الاعتماد، وإدارة الذاكرة أو الخيوط.

تعالج سياسة Compat X86 محاكاة ABI القديمة و arch_prctl، بينما تسمح Compat Wine بـ modify_ldt. تغطي Credentials Mutation تغييرات القدرة والهوية، ويضمن CRuntime بقاء وظائف وقت تشغيل C مثل brk، mmap، mprotect، futex، و getrandom متاحة لتنفيذ البرنامج القياسي.

الكيانات الرئيسية: الشركات: Docker