Singularity (et ce qui le suit) n'ont rien a voir avec seccomp au niveau architectural.
Un (seccomp et sandboxes similaires, y compris sous Windows) sont des approches tres brut qui essaient de mettre des limites a un systeme qui n'a jamais ete prevu pour. Cela implique des trucs bien lourd comme des proxys pour permettre certains appels qu'il faudrait permettre mais uniquement de certaines manieres, etc... et contiennent souvent des manieres de sortir de la sandbox car le systeme n'a jamais ete prevu pour avoir une sandbox complete ET utilisable, et resultat il faut faire des trucs abracadabrants et des concessions.
L'autre a une architecture pensee a la base pour empecher l'enorme majorite de ces problemes par construction. C'est propre, simple et complet car inclut dans le design de base.
[^] # Re: Bonne interview
Posté par pasBill pasGates . En réponse à la dépêche Linus Torvalds : l’interview anniversaire des 20 ans du noyau. Évalué à 1.
Singularity (et ce qui le suit) n'ont rien a voir avec seccomp au niveau architectural.
Un (seccomp et sandboxes similaires, y compris sous Windows) sont des approches tres brut qui essaient de mettre des limites a un systeme qui n'a jamais ete prevu pour. Cela implique des trucs bien lourd comme des proxys pour permettre certains appels qu'il faudrait permettre mais uniquement de certaines manieres, etc... et contiennent souvent des manieres de sortir de la sandbox car le systeme n'a jamais ete prevu pour avoir une sandbox complete ET utilisable, et resultat il faut faire des trucs abracadabrants et des concessions.
L'autre a une architecture pensee a la base pour empecher l'enorme majorite de ces problemes par construction. C'est propre, simple et complet car inclut dans le design de base.