Landlock — редкий для Linux случай, когда «песочницу» можно включить руками самого приложения: без root, без километров политик и с понятной логикой «по умолчанию запрещено всё». В этой статье разбираем, что это за LSM, какие три системных вызова нужны, как выбрать минимальный набор прав и почему открытые до ограничений файловые дескрипторы способны тихо обнулить всю задумку. Открыть разбор
Песочница- Бассейн с крышкой «Квадратная» – отличный подарок для каждого ребенка и незаменимым дополнением игровой площадки! Песочница легкая и компактная. Снабжена крышкой для защиты от воздействия внешней среды. Может одновременно использоваться как песочница и как бассейн. Качественные, пищевые красители не позволят песочнице выгореть на солнце. Песочница с крышкой «Квадратная» устойчива к любым атмосферным осадкам. Изготовлена […]
Песочница- Бассейн с крышкой «Квадратная» — отличный подарок для каждого ребенка и незаменимым дополнением игровой площадки! Песочница легкая и компактная. Снабжена крышкой для защиты от воздействия внешней среды. Может одновременно использоваться как песочница и как бассейн. Качественные, пищевые красители не позволят песочнице выгореть на солнце. Песочница с крышкой «Квадратная» устойчива к любым атмосферным осадкам. Изготовлена Continue reading →
Каждую неделю появляется новая песочница для агентов. Большинство таких решений опирается на встроенные механизмы Linux: namespaces, seccomp, cgroups и Landlock. Эти инструменты полезны, но они делят одно ядро с хостом и оставляют оператора внутри модели политик хоста. Полная microVM дает более четкую границу: ядро, которое вы сами выбрали, корневой диск, который можно проверить, сетевой линк, который можно записать, и отказ, который не становится состоянием хоста. Читать далее