• [^] # Re: Autres projets utilisant seccomp-bpf

    Posté par . En réponse au journal Seccomp, une sandbox intégrée au noyau Linux.... Évalué à -1.

    Donc tu penses que apache, bind, sshd, postfix et autres daemons devraient tourner 100% en root, par ce que ce n'est pas à eux de gerer ca ?

    En tout cas ça ne me choque pas. Les MAC type SELinux permettent d'éviter que les process ne sortent de leur champ d'action, même s'ils sont en root.

    Pourquoi est ce que ca empièterait sur les performances ?

    Parce que ça demande du traitement en plus, tant dans le noyau pour les MAC que dans les process même pour seccomp. Après pour dire à quel échelle, faut mesurer, l'impact n'est pas forcément négligeable (je pense aux téléphones portables).

    Article Quarante-Deux : Toute personne dépassant un kilomètre de haut doit quitter le Tribunal. -- Le Roi de Cœur