Les conteneurs sont développés principalement pour augmenter la vitesse de déploiement des applications, et pas vraiment pour rajouter de la sécurité. Les conteneurs tournent directement sur le noyau de l'hôte, ce qui les rend vulnérable à la première vulnérabilité priv-esc du noyau. C'est une surface d'attaque assez grande et historiquement assez prolifique en exploits. Il n'y a rien que Qubes puisse faire pour se protéger contre ce type d'attaques s'ils avaient décidé d'utiliser des conteneurs légers. En utilisant des VMs, ils peuvent partir du principe que le noyau de certaines VM est compromis et continuer à apporter des garanties de sécurité au système dans son ensemble.
[^] # Re: Architecture à VM vs. architecture à conteneurs ?
Posté par Aris Adamantiadis (site web personnel) . En réponse à la dépêche Qubes OS 4.0. Évalué à 5.
Les conteneurs sont développés principalement pour augmenter la vitesse de déploiement des applications, et pas vraiment pour rajouter de la sécurité. Les conteneurs tournent directement sur le noyau de l'hôte, ce qui les rend vulnérable à la première vulnérabilité priv-esc du noyau. C'est une surface d'attaque assez grande et historiquement assez prolifique en exploits. Il n'y a rien que Qubes puisse faire pour se protéger contre ce type d'attaques s'ils avaient décidé d'utiliser des conteneurs légers. En utilisant des VMs, ils peuvent partir du principe que le noyau de certaines VM est compromis et continuer à apporter des garanties de sécurité au système dans son ensemble.