HeadlinesBriefing favicon HeadlinesBriefing.com

Sandboxing de software: políticas seccomp essenciais

Hacker News •
×

O artigo descreve políticas de sandboxing baseadas em seccomp moldadas pelo perfil padrão do Docker, projetadas principalmente para usuários não privilegiados em vez de contêineres root. As políticas são divididas em categorias inspiradas nos conjuntos de filtros seccomp do systemd e nas promessas pledge do OpenBSD, minimizando syscalls para reduzir o tamanho e a sobrecarga do programa BPF.

Os principais grupos de políticas incluem Aio, Basic Io, Clock, Compat X86, Compat DB32, Compat Systemd, Compat Wine, Credentials, Credentials Extra, Credentials Mutation e CRuntime. Cada um define um conjunto específico de syscalls permitidas, como operações de E/S, funções de relógio, consultas de credenciais e gerenciamento de memória ou threads.

A política Compat X86 aborda a emulação de ABI antiga e arch_prctl, enquanto Compat Wine permite modify_ldt. Credentials Mutation abrange mudanças de capacidade e identidade, e CRuntime garante que funções de runtime C como brk, mmap, mprotect, futex e getrandom permaneçam disponíveis para execução padrão de programas.

Entidades-chave: Empresas: Docker