加载中...
seccomp是Linux提供的一种进程沙箱机制,允许进程限制自己可以调用的系统调用集合。通过过滤系统调用,它能大幅缩小攻击面,是容器与浏览器沙箱等安全隔离的核心技术之一。

| 中文名 | 安全计算模式 |
| 英文名 | seccomp |
| 所属 | Linux内核 |
| 常用模式 | seccomp-bpf |
| 主要用途 | 系统调用沙箱 |
seccomp(secure computing mode,安全计算模式)是Linux内核提供的一种沙箱机制,允许进程主动限制自己可以使用的系统调用,从而减小被攻击时可能造成的危害。
系统调用是用户程序进入内核、请求特权操作的唯一通道。一个进程若被攻击者控制,往往会借助各种系统调用来提权、读写文件或建立网络连接。seccomp的思路是:让进程声明它只需要哪些系统调用,内核对其余系统调用一律拦截,从而将攻击面限制在最小范围内。它是一种纵深防御手段。
seccomp被广泛用于隔离不可信代码。Docker和containerd为容器默认应用seccomp配置文件,禁用大量危险系统调用;Chrome、Firefox用它构建渲染进程沙箱;systemd服务可通过配置项限制服务可用的系统调用;OpenSSH、Kubernetes等也大量使用它加固。
问:seccomp能取代其他安全机制吗?答:不能。它只是纵深防御的一环,通常与命名空间、cgroups、Capabilities、SELinux/AppArmor等配合使用,共同构成完整隔离。
问:错误配置seccomp会怎样?答:若拦截了程序真正需要的系统调用,程序可能突然崩溃或行为异常,因此需要根据应用实际使用情况精确设定白名单。

| 中文名 | 安全计算模式 |
| 英文名 | seccomp |
| 所属 | Linux内核 |
| 常用模式 | seccomp-bpf |
| 主要用途 | 系统调用沙箱 |
登录 后参与讨论
暂无讨论,来发表第一条评论吧