Emilua의 샌드박싱 자료는 프로세스별 권한 분리와 파일 디스크립터 전달을 통해 필요한 자원만 부여하는 접근을 다룬다. 추출된 원문의 시스템 호출 정책과 연결 해설에서 Capsicum, Seccomp, Landlock의 역할을 확인했다. ioctl과 블로킹 I/O처럼 경계를 흐릴 수 있는 동작도 주의 대상이다. 특정 예제를 적용했다고 모든 위협이 격리되는 것은 아니다.
Tech
관리자 격리 정책과 애플리케이션 내부의 자발적 권한 축소는 상호 보완적입니다.
Emilua의 샌드박싱 자료는 프로세스별 권한 분리와 파일 디스크립터 전달을 통해 필요한 자원만 부여하는 접근을 다룬다. 추출된 원문의 시스템 호출 정책과 연결 해설에서 Capsicum, Seccomp, Landlock의 역할을 확인했다. ioctl과 블로킹 I/O처럼 경계를 흐릴 수 있는 동작도 주의 대상이다. 특정 예제를 적용했다고 모든 위협이 격리되는 것은 아니다.