
جعل الحاويات أكثر أمانًا باستخدام eBPF و Linux Security Modules (LSM)

lockc هو برنامج مفتوح المصدر لتوفير تدقيق أمني من نوع التحكم الإجباري في الوصول (MAC) لأعباء عمل الحاويات.
السبب الرئيسي لوجود lockc هو أن الحاويات لا تحتوي. الحاويات ليست آمنة ومعزولة مثل الآلات الافتراضية. بشكل افتراضي، تكشف الكثير من المعلومات حول نظام التشغيل المضيف وتوفر طرقًا "للهروب" من الحاوية. يهدف lockc إلى توفير عزل أكبر للحاويات وجعلها أكثر أمانًا.
يشرح قسم التوثيق الحاويات لا تحتوي ما نعنيه بهذه العبارة ونوع السلوك الذي نريد تقييده باستخدام lockc.
التقنية الرئيسية وراء lockc هي eBPF - وبشكل أكثر دقة، قدرتها على الارتباط بـ خطافات LSM
يرجى ملاحظة أن lockc حاليًا مشروع تجريبي، غير مخصص لبيئة الإنتاج وبدون أي ملفات ثنائية أو حزم رسمية للاستخدام - الطريقة الوحيدة لاستخدامه حاليًا هي البناء من المصادر.
انظر التوثيق الكامل هنا. و توثيق الكود هنا.
إذا كنت بحاجة إلى مساعدة أو تريد التحدث مع المساهمين، يرجى القدوم والدردشة معنا على قناة #lockc في خادم Rust Cloud Native Discord.
جزء المستخدم من lockc مرخص بموجب رخصة أباتشي، الإصدار 2.0.
برامج eBPF داخل دليل lockc/src/bpf مرخصة بموجب رخصة جنو العمومية العامة، الإصدار 2.