HeadlinesBriefing favicon HeadlinesBriefing.com

ソフトウェア サンドボックス化: seccomp ポリシーの基本

Hacker News •
×

この記事では、Docker のデフォルト プロファイルによって形作られた seccomp ベースのサンドボックス ポリシーの概要を説明します。これは主に root コンテナではなく非特権ユーザー向けに設計されています。ポリシーは、systemd の seccomp フィルター セットと OpenBSD の pledge 約束から着想を得たカテゴリに分割され、システムコールを最小化することで BPF プログラムのサイズとオーバーヘッドを削減します。

主要なポリシー グループには、Aio、Basic Io、Clock、Compat X86、Compat DB32、Compat Systemd、Compat Wine、Credentials、Credentials Extra、Credentials Mutation、CRuntime が含まれます。それぞれが、I/O 操作、クロック関数、資格情報クエリ、メモリまたはスレッド管理など、許可されるシステムコールの特定のセットを定義します。

Compat X86 ポリシーは古い ABI エミュレーションと arch_prctl を扱い、Compat Wine は modify_ldt を許可します。Credentials Mutation は機能とアイデンティティの変更をカバーし、CRuntime は brk、mmap、mprotect、futex、getrandom などの C ランタイム関数が標準的なプログラム実行のために利用可能であることを保証します。

主要エンティティ: 企業: Docker