• [^] # Re: L’avenir et le passé

    Posté par . En réponse au journal Ajouter un service sur le réseau façon Internet, « à l'ancienne ». Évalué à 3.

    Autant ton commentaire précédent pouvait être pertinent autant avec celui-ci...

    La question n'est pas d'empêcher une application de faire une action, mais que la liste des actions don't elle a besoin soit suffisamment spécifié pour pouvoir s'assurer qu'elle n'est pas corrompu. Ton argument marcherait aussi bien avec les droit unix. Pourquoi interdire à tel ou tel programme d'accéder à tel ou tel répertoire ?

    Si tu arrive à prendre le contrôle d'un programme/conteneur/machine virtuel, pouvoir ouvrir n'importe quel connexion vers l’extérieur représente un gros danger en terme de sécurité. Si tu le fait sur un serveur ssh par exemple, tu ne pourra pas le faire sans casser le comportement du serveur en question, ce qui augmente les chances de découvrir rapidement le problème.

    Mais il est vrai (et c'est en ça que ton premier commentaire était juste), que tu peux le faire au niveau d'IP avec un firewall.

    c'est débile !

    Le contrôle du comportement d'un programme, c'est la base de la sécurité (ce que tu as avec les droits unix, avec les lsm, avec les gr security, avec seccomp, etc).