加载中...

seccomp(secure computing mode)是 Linux 内核的系统调用过滤机制:进程可以主动为自己(及后代)限定允许使用的系统调用集合,越界调用会被拒绝或直接终止进程。
最初的严格模式(2005 年)只允许 read、write、exit、sigreturn 四个调用,实用性有限;2012 年 Linux 3.5 引入 seccomp-BPF,允许用 BPF 程序对系统调用号与参数编写细粒度过滤规则,按规则返回放行、报错、杀进程或通知用户态等动作。
seccomp 是纵深防御的关键一环:Docker 默认 profile 禁用数十个危险系统调用;Chrome/Chromium 渲染进程、Firefox、systemd 服务(SystemCallFilter)、gVisor 等广泛使用它缩小内核攻击面。
过滤规则一旦安装不可放宽,配合 no_new_privs 标志防止通过 setuid 程序提权,机制简单可靠,但规则写得过严可能导致程序在库升级后意外崩溃。

登录 后参与讨论
暂无讨论,来发表第一条评论吧