C'est dommage qu'on ne se soit pas penché un peu plus sur la solution ftrace/perf. Il y a avait vraiment quelque chose à faire de ce côté là. Passer par l'interface de ftrace ou perf est probablement une mauvaise idée effectivement mais par contre son infrastructure de filtrage pouvait tout à fait être réutilisée.
Avec ça on pouvait introduire une nouvelle classe de hooks indépendante du tracing qui permettait, selon le filtrage défini, de rejeter ou non un syscall. Et ça pouvait également s'appliquer à des évènements autres que les syscalls, donc les possibilités étaient vraiment intéressantes.
Enfin bon. Je ne connais pas cette solution à base de filtres BPF, mais j'espère qu'elle fournira autant sinon plus de flexibilité.
# Dommage
Posté par fweisbec . En réponse à la dépêche Sandboxing fin dans le noyau linux : la saga des filtres seccomp. Évalué à 2.
Très bon article.
C'est dommage qu'on ne se soit pas penché un peu plus sur la solution ftrace/perf. Il y a avait vraiment quelque chose à faire de ce côté là. Passer par l'interface de ftrace ou perf est probablement une mauvaise idée effectivement mais par contre son infrastructure de filtrage pouvait tout à fait être réutilisée.
Avec ça on pouvait introduire une nouvelle classe de hooks indépendante du tracing qui permettait, selon le filtrage défini, de rejeter ou non un syscall. Et ça pouvait également s'appliquer à des évènements autres que les syscalls, donc les possibilités étaient vraiment intéressantes.
Enfin bon. Je ne connais pas cette solution à base de filtres BPF, mais j'espère qu'elle fournira autant sinon plus de flexibilité.