HeadlinesBriefing favicon HeadlinesBriefing.com

Sandboxing de software: políticas seccomp esenciales

Hacker News •
×

El artículo describe políticas de sandboxing basadas en seccomp moldeadas por el perfil predeterminado de Docker, diseñadas principalmente para usuarios sin privilegios en lugar de contenedores root. Las políticas se dividen en categorías inspiradas en los conjuntos de filtros seccomp de systemd y las promesas pledge de OpenBSD, minimizando las syscalls para reducir el tamaño y la sobrecarga del programa BPF.

Los grupos clave de políticas incluyen Aio, Basic Io, Clock, Compat X86, Compat DB32, Compat Systemd, Compat Wine, Credentials, Credentials Extra, Credentials Mutation y CRuntime. Cada uno define un conjunto específico de syscalls permitidas, como operaciones de E/S, funciones de reloj, consultas de credenciales y gestión de memoria o hilos.

La política Compat X86 aborda la emulación de ABI antigua y arch_prctl, mientras que Compat Wine permite modify_ldt. Credentials Mutation cubre cambios de capacidad e identidad, y CRuntime asegura que funciones del runtime de C como brk, mmap, mprotect, futex y getrandom permanezcan disponibles para la ejecución estándar de programas.

Entidades clave: Empresas: Docker