• [^] # Re: RestrictNetworkInterfaces

    Posté par . En réponse au lien Extending systemd Security Features with eBPF. Évalué à 1. Dernière modification le 14 avril 2021 à 21:57.

    Je ne vois pas de cas d'utilisation de RestrictFileSystems : pourquoi limiter l'accès à certains types de système de fichiers ? Ou alors, en liste négative

    En complément d'une restriction par chemin (container ou chroot), ça a du sens. Si tu veux interdire un mount de nfs ou Fuse (qui peut être n'importe quoi, du S3 par exemple).

    Et en liste négative, c'est risqué quand même : il y a des dizaines des types, et un nouveau peut apparaître, c'est facile d'en oublier (il n'y a qu'à voir la liste d'exclusions de updatedb).

    Ceci dit ça me manquait pas ;).