• [^] # Re: Virtualisation par défaut

    Posté par . En réponse à la dépêche Capsicum dans Linux : ça bouge !. Évalué à 5.

    la catégorie "pas secure" pour les gens sérieux

    Ouai enfin faut se détendre aussi un peu.

    Capsicum n'adresse absolument pas la même problématique que les hyperviseurs et les containers. C'est pas les même personnes qui s'en servent et ils ne s'en servent pas pour faire la même chose. Tu peut détourner l'un et l'autre pour leur faire faire la même chose, mais ça ne sera pas efficace (autant d'un point de vu performance que pour le coté pratique).

    Capsicum est un outil pour développeurs. Il incite assez peu à "réachitecturer" les appli parce qu'il est fait justement pour éviter de se fader des sécurités basés sur des processus (ce qui est souvent fait dans les projets OpenBSD par exemple). Par exemple avec capsicum apache httpd, peut garder mod_php en son seins, plutôt que d'utiliser une solution type (f)cgi/fpm. Tu ne pourra jamais te baser sur capsicum pour faire de lé sécurité basée sur des hyperviseurs ça n'a rien avoir.

    Quant à la bagarre conteneur/hyperviseur, je ne connais pas bien les hyperviseurs, mais je me méfis des gens qui me disent que magiquement parce que c'est un hyperviseur c'est d'un coup hypersécurisé. Des failles dans les hyperviseurs ça existe aussi. C'est peut être plus sécurisé, mais je ne m'en méfierais pas moins qu'autre chose (que ce soit à cause de véritables failles, des failles liées à des configurations mal fichues, des administrations mal foutue (mauvais dimensionnement des VM par rapport aux machines physiques par exemple et hop le déni de service),...).

    Tous les contenus que j'écris ici sont sous licence CC0 (j'abandonne autant que possible mes droits d'auteur sur mes écrits)