• # Docker

    Posté par . En réponse au journal Seccomp, une sandbox intégrée au noyau Linux.... Évalué à 8.

    Seccomp, c'est bon, mangez-en. Bien sûr, on vous dira «oui mais un conteneur c'est mieux», «une VM ça isole plus»... Ce n'est pas le même besoin, et seccomp est dans tous les cas un complément fort intéressant pour accroître la sécurité du système en mettant en place une politique volontaire de contrôle d'accès au sein des différents logiciels.

    Je suis tout à fait d'accord, mais pour le problème que tu indique initialement, j'aurais plus vu quelque chose comme SELinux/Docker qui apporte tout ce que tu décris dans Mbox.

    Utiliser seccomp est relativement fastudieux à mettre en place, il faut lister les appels systèmes, déterminer s'ils sont réglo ou pas et comme tu le dis on est pas en mesure de savoir si le travail est fini ou pas parce qu'il n'y a pas d'analyse statique. Tu es en plus très dépendant de tes dépendances (si un module est mis à jour et ne fait plus un appel système tu ne le verra pas). Bref pour de l'intégration continue, je trouve qu'ajouter un projet de développement comme ça est un peu trop, alors que d'autres solutions permettent de réduire ça a un problème d'intégration sans perte de sécurité pour l'environnement d'intégration.

    Par contre ça peut être utile si tu veux vérifier ton code. Pour savoir qu'il ne fait que ce que tu veut et pas plus, pas moins (mais pour ça strace est plus approprié je pense).

    Quoi qu'il en soit merci énormément pour ton journal très intéressant. C'est super d'avoir des exemples bien expliqués comme ça !

    Tous les contenus que j'écris ici sont sous licence CC0 (j'abandonne autant que possible mes droits d'auteur sur mes écrits)