Go модулей. Она ограничивает syscall, используя seccomp и symbol tables. Это похоже на контейнер для модулей, но с более точной гранулярностью чем у docker контейнеров. Тоесть тут ограничения применяется не ко всему процессу приложения, а к конкретной библиотеке, что в нем используется. Подробнее можно почитать из статьи "gomodjail: library sandboxing for Go modules".Это хороший митигейшен для
supply chain атак ... в условия множества сторонних недоверенных библиотек.Данный проект можно хорошо сочетать с проектом Capslock о котором мы писали раньше и представляет из себя инструмент
capability analysis для Go приложений.
