J'avoue que pour une appli simple comme tcpdump, j'arrive à imaginer la chose, et le code que tu montres semble plutôt clair; maintenant sur un programme comme chromium, qui doit toucher des fichiers un peu partout, utiliser les interfaces réseau, lancer des processus, je pense que ça doit poser tout un tas d'autres soucis.
J'ai une question: d'où viennent les 10% de pertes de performances?
Est-ce qu'à chaque appel système la capacité du processus est checkée?
D'autre-part, si j'ai bien compris, c'est au développeur de se mettre dans ce mode, en spécifiant à un moment donné dans son code les choses que sont processus aura le droit de faire.
Si jamais un troublion décide de changer tous les appels vers cette librairie utilisateur et de les diriger vers une fonction bidon (en modifiant l'executable), genre printf, on perd tout l'avantage de la solution. (bon il faut aussi effectivement réussir à corrompre un executable à priori, ce qu'un hacker ne pourra pas faire aussi facilement à l'origine si le dit executable est "capsicumé").
# Wow
Posté par Gui13 (site web personnel) . En réponse à la dépêche Capsicum, une séparation fine des privilèges pour UNIX. Évalué à 5.
Présenté comme tu l'as fait, ça a l'air génial!
J'avoue que pour une appli simple comme tcpdump, j'arrive à imaginer la chose, et le code que tu montres semble plutôt clair; maintenant sur un programme comme chromium, qui doit toucher des fichiers un peu partout, utiliser les interfaces réseau, lancer des processus, je pense que ça doit poser tout un tas d'autres soucis.
J'ai une question: d'où viennent les 10% de pertes de performances?
Est-ce qu'à chaque appel système la capacité du processus est checkée?
D'autre-part, si j'ai bien compris, c'est au développeur de se mettre dans ce mode, en spécifiant à un moment donné dans son code les choses que sont processus aura le droit de faire.
Si jamais un troublion décide de changer tous les appels vers cette librairie utilisateur et de les diriger vers une fonction bidon (en modifiant l'executable), genre
printf, on perd tout l'avantage de la solution. (bon il faut aussi effectivement réussir à corrompre un executable à priori, ce qu'un hacker ne pourra pas faire aussi facilement à l'origine si le dit executable est "capsicumé").