TGViewer
NOP::Nuances of Programming NOP::Nuances of Programming @nuancesprog · 56.4K subscribers
Post #8048 2.25K
Софтварный сэндбоксинг: как ограничить процесс без root

Автор Emilua разбирает основы песочниц и признаёт: цельной карты по теме до сих пор нет. За опору взято определение с Hack In The Box 2009: урезать права процесса программно, без прав администратора.

Обычные UNIX-права под это не заточены — они про администрирование, а не про код приложения. Поэтому появились Capsicum во FreeBSD, seccomp и Landlock в Linux.

Главный спорный тезис: user namespaces (основа Docker) для песочницы плохи. Внутри namespace процесс становится root, и ядро открывает пути, писавшиеся без учёта такого сценария.

🔗 Подробнее

@nuancesprog #Security #Linux
  • 👍 3
More from @nuancesprog
  1. Sep 28, 2026LuaRocks.org взломали через байткод LuaJIT С 9 июля по 20 августа атакующие выполняли кома…
  2. Sep 28, 2026DeepSeek показала свою песочницу для обучения агентов DeepSeek опубликовала статью о DSec…
  3. Sep 28, 2026localStorage блокирует главный поток Автосохранение черновика в localStorage подвешивает с…
  4. Sep 28, 2026Сообщение в чате Twitch превратилось в выполнение кода на ПК стримера Исследователь нашёл…
  5. Sep 28, 2026Бенчмарк, где инструменты врут агенту Разработчик собрал Sabotaged Tools — набор из шести…
  6. Sep 27, 2026Как 700 агентов OpenAI взломали Hugging Face Исследователи восстановили 80 000 payload'ов…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →