Seccomp — это механизм ядра Linux, который ограничивает системные вызовы процесса и тем самым снижает поверхность атаки, но на практике его использование в контейнерах часто даёт ложное чувство безопасности. В статье "Seccomp, Seccomp, and Syscalls: BSidesSF and Seccomp in Kubernetes" разбирается, что реальные применённые профили seccomp могут отличаться от ожидаемых из-за различий в версиях ядра, runtime и конфигурации, и это сложно заметить заранее.Главная мысль — смотреть не на
JSON профили, а на фактическое поведение процесса: какие syscalls реально разрешены в рантайме. Для этого автор показывает подход и инструменты, которые извлекают seccomp BPF прямо из процесса и позволяют сравнивать профили между контейнерами. Это даёт «ground truth» и помогает находить неожиданные разрешённые вызовы, включая потенциально опасные (например, связанные с io_uring).Отдельный акцент — на
Kubernetes: даже при включённом seccomp можно легко ошибиться и открыть лишние возможности для атак. Вывод статьи — безопасность контейнеров требует не только настройки профилей, но и их проверки на практике, иначе защита остаётся иллюзией.