Pour le coup, les containers ça utilise beaucoup les cgroups, qui ne sont pas des appels système, mais un filesystem. (que tu manipules comme des fichiers)
Donc ce n'est pas que les appels systèmes qui peuvent poser problèmes.
Aussi les appelle système, c'est souvent juste des point d'entrées vers d'autre fonction du kernel, donc rarement le code même des appels système qui pose problèmes.
Après ça ne change pas grand-chose au raisonnement ceci dit.
Ceci dit, si on est sur un compte de point d'entrée sur les intel, t'a plusieurs milliers d'instructions, à côté de ça les 400 syscall de linux paraissent bien peu.
Surtout que ça inclut les getuid et autre, qui ont peu de chance de poser problèmes.
[^] # Re: containers
Posté par uso (site web personnel) . En réponse au journal Sécurité de linux. Évalué à 2.
Pour le coup, les containers ça utilise beaucoup les cgroups, qui ne sont pas des appels système, mais un filesystem. (que tu manipules comme des fichiers)
Donc ce n'est pas que les appels systèmes qui peuvent poser problèmes.
Aussi les appelle système, c'est souvent juste des point d'entrées vers d'autre fonction du kernel, donc rarement le code même des appels système qui pose problèmes.
Après ça ne change pas grand-chose au raisonnement ceci dit.
Ceci dit, si on est sur un compte de point d'entrée sur les intel, t'a plusieurs milliers d'instructions, à côté de ça les 400 syscall de linux paraissent bien peu.
Surtout que ça inclut les getuid et autre, qui ont peu de chance de poser problèmes.