• [^] # Re: autre solutions

    Posté par . En réponse à la dépêche Sandboxing fin dans le noyau linux : la saga des filtres seccomp. Évalué à 3.

    Tout à fait, et c'est ce que j'avais essayé de dire dans la dépêche Capsicum:

    Plus généralement, les approches par Mandatory Access Control (SELinux) et par capacités sont complémentaires : le MAC vise à permettre à un administrateur système de contrôler les droits selon les besoins de son environnement, alors que les capacités servent au développeur pour contrôler les droits selon les besoins de son application.

    Comme SELinux et compagnie sont aujourd'hui les seules options disponibles, on essaie de les faire jouer sur les deux tableaux (et SELinux est assez expressif pour le faire, au moins en partie), mais dans l'absolu on veut que les deux méthodes cohabitent. Quelque chose comme Capsicum reste beaucoup plus flexible puisqu'il peut être géré directement au niveau de l'application (qui sait à partir de quand elle n'a plus besoin de certains droits, par exemple, sans transition observable par une politique MAC), et les transferts dynamique de droits du style capabilities (pas (encore?) permises par seccomp_filter par contre) sont à une granularité encore plus fine, qui serait difficile à codifier par MAC (déjà pas facile à administrer).