• [^] # Re: LXC

    Posté par . En réponse à la dépêche Du chiffrement et de la sécurité sur LinuxFr.org (statut au 24/11/2013). Évalué à 2.

    On ne peut pas juste faire un « lxc.cap.drop = a » comme pour « lxc.cgroup.devices.drop » et n'autoriser explicitement que celles dont on a besoin ?

    Justement non puisque les capabilities sont permissives par défaut. Si les développeurs du noyau rajoutent une capability essentielle pour lancer ton container (par exemple CAP_SETUID en est une), il ne redémarrera pas suite à la mise à jours, ce qui est une regression.