HeadlinesBriefing favicon HeadlinesBriefing.com

Песочница ПО: основы политик seccomp

Hacker News •
×

Статья описывает политики песочницы на основе seccomp, сформированные профилем Docker по умолчанию, предназначенные в основном для непривилегированных пользователей, а не для контейнеров root. Политики разделены на категории, вдохновленные наборами фильтров seccomp systemd и обещаниями pledge OpenBSD, минимизируя системные вызовы для уменьшения размера и накладных расходов программы BPF.

Основные группы политик включают Aio, Basic Io, Clock, Compat X86, Compat DB32, Compat Systemd, Compat Wine, Credentials, Credentials Extra, Credentials Mutation и CRuntime. Каждая определяет конкретный набор разрешенных системных вызовов, таких как операции ввода-вывода, функции часов, запросы учетных данных и управление памятью или потоками.

Политика Compat X86 решает эмуляцию старого ABI и arch_prctl, в то время как Compat Wine разрешает modify_ldt. Credentials Mutation охватывает изменения возможностей и идентичности, а CRuntime гарантирует, что функции среды выполнения C, такие как brk, mmap, mprotect, futex и getrandom, остаются доступными для стандартного выполнения программ.

Ключевые сущности: Компании: Docker