Revenons à ce que fait bubblewrap : il crée en fait un nouveau espace de noms de système de fichiers, vide.
Il ne sandbox que le système de fichier. Ce qui le rapproche effectivement d'un chroot. C'est plus pratique parce que tu n'utilise pas un dossier existant (à créer au préalable, à bind les dossiers dont tu as besoin, puis à nettoyer ensuite) et tu n'a pas besoin d'être root.
Après c'est du namespace linux c'est exactement ce que font les conteneurs (docker, systemd-nspawn, lxc, flatpack,...).
[^] # Re: bubblewrap
Posté par barmic 🦦 . En réponse au journal Sandboxer des applications avec bubblewrap (1/3) : un shell basique. Évalué à 6.
Tout est dans cette phrase :
Il ne sandbox que le système de fichier. Ce qui le rapproche effectivement d'un chroot. C'est plus pratique parce que tu n'utilise pas un dossier existant (à créer au préalable, à bind les dossiers dont tu as besoin, puis à nettoyer ensuite) et tu n'a pas besoin d'être root.
Après c'est du namespace linux c'est exactement ce que font les conteneurs (docker, systemd-nspawn, lxc, flatpack,...).
https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll