SecComp
Last updated
Last updated
seccomp é um módulo de segurança do linux que permite restringir as syscalls que podem ser executadas
O seccomp é similar ao , porém ele restringe certas syscalls de serem executadas, você pode ver como os arquivos de configuração são criados
Esse arquivo que usei para exemplo não permite a chamada da syscall chmod, podemos executar o contêiner com o seccomp usando o seguinte comando
Conseguimos com o auxilío de módulos de segurança do kernel do linux implementar mais segurança para o nosso contêiner, utilizando regras para permitir certas execuções no contêiner.
Mas de nada adianta se usarmos a flag --privileged