Во второй части автор разбирает реальные обходы и сценарии выхода за пределы ограничений, показывая, что даже корректно настроенные профили не гарантируют полной изоляции. Основная проблема в том, что
Seccomp фильтрует только syscalls, но не учитывает контекст их использования, что открывает пространство для злоупотреблений.Приводятся примеры, где разрешённые вызовы комбинируются таким образом, что позволяют обойти ограничения или добиться нежелательного поведения. Кроме того, важную роль играют особенности ядра и различия в реализации, из-за которых один и тот же профиль может вести себя по-разному.
Seccomp остаётся полезным механизмом, но без учёта возможных bypass техник его нельзя считать надёжной защитой.
