Je parlais du souci des perfs, pas de la sécurité intrinsèque.
Oui enfin il ne faut pas se leurrer, toute méthode de sécurité comme Capsicum ou LXC/Docker qui repose sur le noyau Linux est dans la catégorie "pas secure" pour les gens sérieux, puisque la surface d'attaque est l'ensemble du noyau—c'est énorme.
Je ne suis pas sur de comprendre ce que tu veux dire: Je comprend que LXC puisse ne être considéré comme pas secure. Effectivement un programme a accès a l’intégralité du noyau. Par contre je ne comprend pas ce qui pourrait être considéré comme secure. A quels systèmes penses-tu?
Capsicum me semble tout de même un bon moyen de limiter la portée des attaques sur des processus ayant les moindres privilèges. Tout ceci est module bug dans l’implémentation bien entendu, mais c'est le cas de toutes les solutions de sécurité. De toute façon si l’implémentation est foireuse peu de choses peuvent te sauver a moins d’empiler les techniques de sécurité mais alors la bonjour le surcoût de maintenance.
Bref, peux tu étayer ton propos? J'aimerai bien comprendre ce que tu veux dire.
[^] # Re: Virtualisation par défaut
Posté par djano . En réponse à la dépêche Capsicum dans Linux : ça bouge !. Évalué à 2.
Je parlais du souci des perfs, pas de la sécurité intrinsèque.
Je ne suis pas sur de comprendre ce que tu veux dire: Je comprend que LXC puisse ne être considéré comme pas secure. Effectivement un programme a accès a l’intégralité du noyau. Par contre je ne comprend pas ce qui pourrait être considéré comme secure. A quels systèmes penses-tu?
Capsicum me semble tout de même un bon moyen de limiter la portée des attaques sur des processus ayant les moindres privilèges. Tout ceci est module bug dans l’implémentation bien entendu, mais c'est le cas de toutes les solutions de sécurité. De toute façon si l’implémentation est foireuse peu de choses peuvent te sauver a moins d’empiler les techniques de sécurité mais alors la bonjour le surcoût de maintenance.
Bref, peux tu étayer ton propos? J'aimerai bien comprendre ce que tu veux dire.