HeadlinesBriefing favicon HeadlinesBriefing.com

Bac à sable logiciel : politiques seccomp essentielles

Hacker News •
×

L'article décrit les politiques de bac à sable basées sur seccomp façonnées par le profil par défaut de Docker, conçues principalement pour les utilisateurs non privilégiés plutôt que pour les conteneurs root. Les politiques sont divisées en catégories inspirées des ensembles de filtres seccomp de systemd et des promesses pledge d'OpenBSD, minimisant les appels système pour réduire la taille et la surcharge du programme BPF.

Les principaux groupes de politiques incluent Aio, Basic Io, Clock, Compat X86, Compat DB32, Compat Systemd, Compat Wine, Credentials, Credentials Extra, Credentials Mutation et CRuntime. Chacun définit un ensemble spécifique d'appels système autorisés, tels que les opérations d'E/S, les fonctions d'horloge, les requêtes d'identifiants et la gestion de la mémoire ou des threads.

La politique Compat X86 traite l'émulation d'ABI ancienne et arch_prctl, tandis que Compat Wine autorise modify_ldt. Credentials Mutation couvre les changements de capacité et d'identité, et CRuntime garantit que les fonctions d'exécution C comme brk, mmap, mprotect, futex et getrandom restent disponibles pour l'exécution standard des programmes.

Entités clés : Entreprises : Docker