HeadlinesBriefing favicon HeadlinesBriefing.com

সফ্টওয়্যার স্যান্ডবক্সিং মূল: seccomp নীতিমালা

Hacker News •
×

লেখাটি Docker-এর ডিফল্ট প্রোফাইল দ্বারা আকৃত seccomp-ভিত্তিক স্যান্ডবক্সিং নীতিমালার रूपরেখা দেয়, যা মূলত রুট কন্টেইনারের পরিবর্তে অ-সুপারইউজারদের জন্য ডিজাইন করা হয়েছে। নীতিগুলিকে systemd-এর seccomp ফিল্টার সেট এবং OpenBSD-এর pledge প্রতিশ্রুতিগুলি থেকে অনুপ্রাণিত বিভাগে ভাগ করা হয়েছে, BPF প্রোগ্রামের আকার এবং ওভারহেড কমাতে সিস্টেম কলকে ন্যূনতম করে।

প্রধান নীতি গোষ্ঠীগুলিতে রয়েছে Aio, Basic Io, Clock, Compat X86, Compat DB32, Compat Systemd, Compat Wine, Credentials, Credentials Extra, Credentials Mutation এবং CRuntime। প্রতিটি অনুমোদিত সিস্টেম কলের একটি নির্দিষ্ট সেট সংজ্ঞায়িত করে, যেমন I/O অপারেশন, ক্লক ফাংশন, ক্রেডেনশিয়াল কোয়েরি, এবং মেমরি বা থ্রেড ব্যবস্থাপনা।

Compat X86 নীতিটি পুরনো ABI অনুকরণ এবং arch_prctl সমাধান করে, যখন Compat Wine modify_ldt অনুমতি দেয়। Credentials Mutation ক্ষমতা এবং পরিচয় পরিবর্তন কভার করে, এবং CRuntime নিশ্চিত করে যে brk, mmap, mprotect, futex, এবং getrandom-এর মতো C রানটাইম ফাংশনগুলি মানক প্রোগ্রাম এক্সিকিউশনের জন্য উপলব্ধ থাকে।

মূল エンティティ: কোম্পানি: Docker