Seccomp, рассмотрим цикл статей от того же автора (Mark Manning). Cтатья "Seccomp in K8s 1/3: Building Insecure and Incomplete Profiles" показывает, что проблема глубже, чем просто расхождение между ожиданиями и реальностью. Даже если вы генерируете собственные профили, они часто оказываются либо слишком широкими, либо неполными, что сводит пользу к минимуму.Популярный подход «сняли
syscalls с живого приложения и на их основе сделали профиль» не работает надёжно: он покрывает только наблюдаемые сценарии и легко пропускает редкие, но критичные вызовы. В результате такие профили дают иллюзию контроля, но не гарантируют реального ограничения.Seccomp нельзя эффективно использовать “в лоб”. Без системного анализа, сравнения с дефолтными профилями и проверки качества политики он может даже ухудшить безопасность.
