

























这个东西目前仍然非常早期,但已经能用了。 如果你经常使用firejail,那么你可能有兴趣 做了一个完全可控的沙箱 花了十天搓了千行代码,稍学习了下内核的namespace机制。, 涉及内核的编程,这方面我其实还算个菜鸟,自学一点出来献丑,希望有大佬斧正。 有太多内容,看github readme吧,这里不写了 比firejail好在: (已实现)可无限嵌套。firejail拒绝嵌套的,其他unshare等工具在这方面也有间接限制 (计划中)支持overlay. firejail以前支持,但已经移除了这个功能 (计划中)控制容器流量 。firejail的内部iptables是需要预先给了firejail二进制特权的。想搞个完全不需要特权的 (计划中) 外面可随时获取沙箱内的shell. Firejail的沙箱想要从外面进入的是需要sudo nsenter的。所以我想弄个免root办法,把沙箱内shell“共享”到沙箱外 还有好多,不在这写了,看readme吧
此内容由惯性聚合(RSS阅读器)自动聚合整理,仅供阅读参考。 原文来自 — 版权归原作者所有。