
Haciendo los contenedores más seguros con eBPF y Linux Security Modules (LSM)

lockc es un software de código abierto para proporcionar auditoría de seguridad de tipo MAC (Control de Acceso Obligatorio) para cargas de trabajo en contenedores.
La razón principal por la que lockc existe es que los contenedores no contienen. Los contenedores no son tan seguros ni aislados como las VMs. De forma predeterminada, exponen mucha información sobre el sistema operativo anfitrión y proporcionan formas de "escapar" del contenedor. lockc tiene como objetivo proporcionar más aislamiento a los contenedores y hacerlos más seguros.
La sección de documentación Los contenedores no contienen explica lo que queremos decir con esa frase y qué tipo de comportamiento queremos restringir con lockc.
La tecnología principal detrás de lockc es eBPF - para ser más precisos, su capacidad de adjuntarse a ganchos LSM
Tenga en cuenta que actualmente lockc es un proyecto experimental, no pensado para entornos de producción y sin binarios o paquetes oficiales para usar; actualmente la única forma de usarlo es compilar desde las fuentes.
Vea la documentación completa aquí. Y la documentación del código aquí.
Si necesita ayuda o quiere hablar con los contribuyentes, por favor venga a chatear con nosotros en el canal #lockc en el servidor de Discord de Rust Cloud Native.
La parte de espacio de usuario de lockc está licenciada bajo Licencia Apache, versión 2.0.
Los programas eBPF dentro del directorio lockc/src/bpf están licenciados bajo GNU General Public License, versión 2.