是否支持 Landlock LSM?
作者: h-vetinari创建于 2021年3月16日更新于 2026年9月14日
标签kind/question
由于关于 (lib)seccomp 的一些限制的讨论 (#2151, #2735 等),特别是在确定为可能或可能不存在的系统调用返回哪种错误的情况下,我注意到了以下内容。 我推测这里的大多数人都知道在过去 5 年中经历了 30 次迭代的"地锁" 补丁。 信封中写道: "地锁灵感来自 seccomp-bpf,但与过滤系统调用及其原始参数不同,地锁规则可以根据内核语义限制使用内核对象,如文件层次结构。" 我不敢妄言,从理论上讲,地锁是否能够解决有关返回错误或其他相关问题的困难,但这听起来很有吸引力 - 也就是说,如果可以通过让地锁而不是 seccomp 处理这些问题来避免整个错误舞蹈。 如果地锁的方法从根本上不适合解决这里的问题,我表示歉意。 另一方面,如果只缺少少数几个细节,使其可以使用,也许现在是寻求 LKML 的好时机,看看是否可以在该系列合并之前将它们关闭(或至少制定路线图)。(看起来似乎已经完成了)。
内容来源: opencontainers/runc