HeadlinesBriefing favicon HeadlinesBriefing.com

सॉफ़्टवेयर सैंडबॉक्सिंग मूल: seccomp नीतियां

Hacker News •
×

लेख Docker के डिफ़ॉल्ट प्रोफ़ाइल द्वारा आकार दी गई seccomp-आधारित सैंडबॉक्सिंग नीतियों की रूपरेखा प्रस्तुत करता है, जो मुख्य रूप से रूट कंटेनरों के बजाय गैर-विशेषाधिकार उपयोगकर्ताओं के लिए डिज़ाइन की गई हैं। नीतियों को systemd के seccomp फ़िल्टर सेट और OpenBSD के pledge वादों से प्रेरित श्रेणियों में विभाजित किया गया है, जो BPF प्रोग्राम आकार और ओवरहेड को कम करने के लिए सिसकॉल को न्यूनतम करती हैं।

मुख्य नीति समूहों में Aio, Basic Io, Clock, Compat X86, Compat DB32, Compat Systemd, Compat Wine, Credentials, Credentials Extra, Credentials Mutation और CRuntime शामिल हैं। प्रत्येक अनुमत सिसकॉल का एक विशिष्ट सेट परिभाषित करता है, जैसे I/O संचालन, घड़ी फ़ंक्शन, क्रेडेंशियल क्वेरी, और मेमोरी या थ्रेड प्रबंधन।

Compat X86 नीति पुराने ABI अनुकरण और arch_prctl को संबोधित करती है, जबकि Compat Wine modify_ldt की अनुमति देती है। Credentials Mutation क्षमता और पहचान परिवर्तनों को कवर करती है, और CRuntime यह सुनिश्चित करता है कि brk, mmap, mprotect, futex, और getrandom जैसे C रनटाइम फ़ंक्शन मानक प्रोग्राम निष्पादन के लिए उपलब्ध रहें।

मुख्य संस्थाएं: कंपनियां: Docker