HeadlinesBriefing favicon HeadlinesBriefing.com

Sandboxing perangkat lunak: kebijakan seccomp dasar

Hacker News •
×

Artikel ini menguraikan kebijakan sandboxing berbasis seccomp yang dibentuk oleh profil default Docker, dirancang terutama untuk pengguna tanpa hak istimewa, bukan container root. Kebijakan dibagi ke dalam kategori yang terinspirasi oleh set filter seccomp systemd dan janji pledge OpenBSD, meminimalkan panggilan sistem untuk mengurangi ukuran dan overhead program BPF.

Grup kebijakan utama meliputi Aio, Basic Io, Clock, Compat X86, Compat DB32, Compat Systemd, Compat Wine, Credentials, Credentials Extra, Credentials Mutation, dan CRuntime. Masing-masing mendefinisikan seperangkat panggilan sistem yang diizinkan, seperti operasi I/O, fungsi jam, kueri kredensial, dan manajemen memori atau thread.

Kebijakan Compat X86 menangani emulasi ABI lama dan arch_prctl, sedangkan Compat Wine mengizinkan modify_ldt. Credentials Mutation mencakup perubahan kemampuan dan identitas, dan CRuntime memastikan fungsi runtime C seperti brk, mmap, mprotect, futex, dan getrandom tetap tersedia untuk eksekusi program standar.

Entitas Kunci: Perusahaan: Docker