gomodjail - это песочница для Go модулей. Она ограничивает syscall, используя seccomp и symbol tables. Это похоже на контейнер для модулей, но с более точной гранулярностью чем у docker контейнеров. Тоесть тут ограничения применяется не ко всему процессу приложения, а к конкретной библиотеке, что в нем используется. Подробнее можно почитать из статьи "gomodjail: library sandboxing for Go modules".
Это хороший митигейшен для supply chain атак в условия множества сторонних недоверенных библиотек.
📌 Подробнее: https://github.com/AkihiroSuda/gomodjail/
MemOps 🤨
Post #6303
1.87K