当前位置:首页 > 报告详情

现代Linux沙箱技术_kcon_v1.pdf

上传人: 2*** 编号:140514 2023-08-31 61页 3.19MB

word格式文档无特别注明外均可编辑修改,预览文件经过压缩,下载原文更清晰!
三个皮匠报告文库所有资源均是客户上传分享,仅供网友学习交流,未经上传用户书面授权,请勿作商用。
本文主要探讨了现代Linux沙箱技术,以蚂蚁集团的安全专家和研发专家李强、杨玉彪于2023年8月20日的论述为核心。文章首先介绍了安全沙箱的定义和作用,沙箱技术用于隔离运行程序,限制资源访问,是安全领域的一个重要话题。接着,文章详细讨论了Linux沙箱机制与方案,包括setuid、ptrace、seccomp、chroot、namespace、cgroup和netfilter等机制。然后,介绍了gVisor简介及其在安全沙箱中的应用,gVisor是一个应用内核,使用Go实现,实现了大部分的Linux syscall接口,但缺乏网络管控。文章还介绍了基于gVisor的vmjail安全沙箱,vmjail实现了进程/文件/网络的限制和内存/CPU的限制,可以直接使用OCI spec中的安全策略。最后,文章提出了未来规划,包括更多的runtime支持、统一的网络管控和进程的动态分析等。
"gVisor如何实现安全沙箱?" "vmjail如何结合OCI spec构建安全沙箱?" "未来Linux安全沙箱技术有哪些新规划?"
客服
商务合作
小程序
服务号
折叠