D'une part car il y a pleins de trucs inutiles dans Linux et je ne suis pas certains qu'il soit modulaire à ce point.
De mémoire, make menuconfig donnait une monstrueuse liste d'option de compilation du noyau. Dans le cas d'un noyau pour VM, une grande partie des drivers sont inutiles ainsi que les modules, etc... bref, si, Linux est extrêmement configurable.
D'autre part parce que de ce que je comprends quand tu pars sur ce type de déploiement tu ne veux pas de découpage userland/kernelland.
si tu veux ça tu as tort. Un des principes de la sécurité est la réduction de la surface d'attaque et la réduction de privilège des applications. Comme on ne fait plus tourner de serveur en root, on ne vaut pas d'application en mode kernel ! Tu n'as pas envie de refaire Heartbleed.
Tout est ton appli et si tu ajoute une gestion des droits et les commutations de contexte tu perds beaucoup de performance pour un truc dont tu n'a pas besoin.
C'est vrai en théorie. Mais avoir à la fois le niveau de performance de Linux et son niveau de sécurité est très complexe, et pas prêt d'arriver. Il existe des piles IP coté application très rapide, mais pas sécurisé. Bref, faire mieux que Linux est illusoire à court terme.
L'idée n'est pas de modifier Linux, mais de le configurer "à poil" dans une VM, pour ne faire tourner qu'une seul application, tout en bénéficiant de ses perfs et de sa sécurité.
[^] # Re: Besoin d'expliciter le init ?
Posté par Nicolas Boulay (site web personnel) . En réponse au journal Linux et BusyBox, un duo parfait pour s'amuser. Évalué à 5.
De mémoire, make menuconfig donnait une monstrueuse liste d'option de compilation du noyau. Dans le cas d'un noyau pour VM, une grande partie des drivers sont inutiles ainsi que les modules, etc... bref, si, Linux est extrêmement configurable.
si tu veux ça tu as tort. Un des principes de la sécurité est la réduction de la surface d'attaque et la réduction de privilège des applications. Comme on ne fait plus tourner de serveur en root, on ne vaut pas d'application en mode kernel ! Tu n'as pas envie de refaire Heartbleed.
C'est vrai en théorie. Mais avoir à la fois le niveau de performance de Linux et son niveau de sécurité est très complexe, et pas prêt d'arriver. Il existe des piles IP coté application très rapide, mais pas sécurisé. Bref, faire mieux que Linux est illusoire à court terme.
L'idée n'est pas de modifier Linux, mais de le configurer "à poil" dans une VM, pour ne faire tourner qu'une seul application, tout en bénéficiant de ses perfs et de sa sécurité.
"La première sécurité est la liberté"