Oui mais son argumentation concerne surtout l'usage du tracing pour implémenter seccomp. Et là je suis d'accord, c'est plutôt une mauvaise idée.
En revanche créer une nouvelle classe de hooks, parallèle aux tracepoints mais uniquement pour la sécurité et qui serait basée sur l'infrastructure de filtrage du tracing (qui peut être rendue générique pour ce genre de besoin), ça aurait pu être intéressant.
Ca avait été discuté un peu sur LKML mais malheureusement ça n'a pas pris...
[^] # Re: Dommage
Posté par fweisbec . En réponse à la dépêche Sandboxing fin dans le noyau linux : la saga des filtres seccomp. Évalué à 0.
Oui mais son argumentation concerne surtout l'usage du tracing pour implémenter seccomp. Et là je suis d'accord, c'est plutôt une mauvaise idée.
En revanche créer une nouvelle classe de hooks, parallèle aux tracepoints mais uniquement pour la sécurité et qui serait basée sur l'infrastructure de filtrage du tracing (qui peut être rendue générique pour ce genre de besoin), ça aurait pu être intéressant.
Ca avait été discuté un peu sur LKML mais malheureusement ça n'a pas pris...