HeadlinesBriefing favicon HeadlinesBriefing.com

软件沙箱基础:seccomp 策略详解

Hacker News •
×

本文概述了由 Docker 的默认配置文件塑造的基于 seccomp 的沙箱策略,主要针对非特权用户而非 root 容器设计。策略分为多个类别,灵感来源于 systemd 的 seccomp 过滤器集合和 OpenBSD 的 pledge 承诺,通过最小化系统调用来减少 BPF 程序大小和开销。

主要策略组包括 Aio、Basic Io、Clock、Compat X86、Compat DB32、Compat Systemd、Compat Wine、Credentials、Credentials Extra、Credentials Mutation 和 CRuntime。每个组定义了一组特定的允许系统调用,例如 I/O 操作、时钟函数、凭证查询以及内存或线程管理。

Compat X86 策略处理旧版 ABI 模拟和 arch_prctl,而 Compat Wine 允许 modify_ldt。Credentials Mutation 涵盖能力和身份变更,CRuntime 确保 C 运行时函数如 brk、mmap、mprotect、futex 和 getrandom 可用于标准程序执行。

关键实体:公司:Docker