Donc tu penses que apache, bind, sshd, postfix et autres daemons devraient tourner 100% en root, par ce que ce n'est pas à eux de gerer ca ?
En tout cas ça ne me choque pas. Les MAC type SELinux permettent d'éviter que les process ne sortent de leur champ d'action, même s'ils sont en root.
Oui mais non, l'idée c'est de dire que les applications peuvent être écrites de façon a simplifier la gestion des droits. Ça rend plus simple l'écriture des politiques de sécurité voir ça la rend possible (parce que les LSM n'ont pas forcément la granularité pour savoir ce quel appel est légal ou pas). Par exemple la technique qui consiste à avoir 2 processus l'un avec les droits important et l'autre en frontal, permet d'avoir une politique de sécurité correct sur n'importe quel unix sans se prendre la tête. C'est par exemple ce qui est fait avec un serveur web et php-fpm et c'est nettement plus pratique à gérer pour l'organisation des ressources comme pour la sécurité.
Parce que ça demande du traitement en plus, tant dans le noyau pour les MAC que dans les process même pour seccomp.
Faut savoir que ça utilise des filtres bpf qui sont conçu pour la performance et qui sont de plus en plus utilisés dans le noyau (ça a commencé avec le réseau, ils parlaient de s'en service pour tracer le noyau).
Après pour dire à quel échelle, faut mesurer, l'impact n'est pas forcément négligeable (je pense aux téléphones portables).
[^] # Re: Autres projets utilisant seccomp-bpf
Posté par barmic . En réponse au journal Seccomp, une sandbox intégrée au noyau Linux.... Évalué à 3.
Oui mais non, l'idée c'est de dire que les applications peuvent être écrites de façon a simplifier la gestion des droits. Ça rend plus simple l'écriture des politiques de sécurité voir ça la rend possible (parce que les LSM n'ont pas forcément la granularité pour savoir ce quel appel est légal ou pas). Par exemple la technique qui consiste à avoir 2 processus l'un avec les droits important et l'autre en frontal, permet d'avoir une politique de sécurité correct sur n'importe quel unix sans se prendre la tête. C'est par exemple ce qui est fait avec un serveur web et php-fpm et c'est nettement plus pratique à gérer pour l'organisation des ressources comme pour la sécurité.
Faut savoir que ça utilise des filtres bpf qui sont conçu pour la performance et qui sont de plus en plus utilisés dans le noyau (ça a commencé avec le réseau, ils parlaient de s'en service pour tracer le noyau).
Ça a déjà était fait (ça a peut être évolué entre temps).
Tous les contenus que j'écris ici sont sous licence CC0 (j'abandonne autant que possible mes droits d'auteur sur mes écrits)