En tout cas ça ne me choque pas. Les MAC type SELinux permettent d'éviter que les process ne sortent de leur champ d'action, même s'ils sont en root.
Sauf qu'il n'y a pas de moyen de dire "ce fork du processus n'aura pas les droit de faire tel truc tandis que cet autre fork pourra le faire", ou "ce processus a le droit de créer un fichier lors de son démarrage, mais n'a plus le droit lorsqu'il a fini de démarrer". Le moyen le plus simple de faire ca, c'est que le processus se retire les droits lui meme lorsqu'il sait qu'il n'en aura plus besoin.
[^] # Re: Autres projets utilisant seccomp-bpf
Posté par Anonyme . En réponse au journal Seccomp, une sandbox intégrée au noyau Linux.... Évalué à 3.
Sauf qu'il n'y a pas de moyen de dire "ce fork du processus n'aura pas les droit de faire tel truc tandis que cet autre fork pourra le faire", ou "ce processus a le droit de créer un fichier lors de son démarrage, mais n'a plus le droit lorsqu'il a fini de démarrer". Le moyen le plus simple de faire ca, c'est que le processus se retire les droits lui meme lorsqu'il sait qu'il n'en aura plus besoin.