Les deux approches sont complémentaires. Tu peux empêcher Chrome de lire /etc/passwd mais tu ne peux pas empêcher (facilement) de l'extérieur un processus de Chrome de lire le fichier où sont stocker les cookies ou les mots de passe, tu ne peux pas non plus empêcher Chrome d'accéder au réseau. Par contre, Chrome peut très bien faire tomber les droits des processus qui ne doivent pas lire dans ces fichiers, ou d'un processus qui ne fait que tu parsage et pas de réseau.
« Rappelez-vous toujours que si la Gestapo avait les moyens de vous faire parler, les politiciens ont, eux, les moyens de vous faire taire. » Coluche
[^] # Re: Autres projets utilisant seccomp-bpf
Posté par claudex . En réponse au journal Seccomp, une sandbox intégrée au noyau Linux.... Évalué à 7.
Les deux approches sont complémentaires. Tu peux empêcher Chrome de lire /etc/passwd mais tu ne peux pas empêcher (facilement) de l'extérieur un processus de Chrome de lire le fichier où sont stocker les cookies ou les mots de passe, tu ne peux pas non plus empêcher Chrome d'accéder au réseau. Par contre, Chrome peut très bien faire tomber les droits des processus qui ne doivent pas lire dans ces fichiers, ou d'un processus qui ne fait que tu parsage et pas de réseau.
« Rappelez-vous toujours que si la Gestapo avait les moyens de vous faire parler, les politiciens ont, eux, les moyens de vous faire taire. » Coluche