
Rendre les conteneurs plus sécurisés avec eBPF et les modules de sécurité Linux (LSM)

lockc est un logiciel open source fournissant un audit de sécurité de type MAC (Mandatory Access Control) pour les charges de travail conteneurisées.
La principale raison pour laquelle lockc existe est que les conteneurs ne contiennent pas. Les conteneurs ne sont pas aussi sécurisés et isolés que les VM. Par défaut, ils exposent beaucoup d'informations sur l'OS hôte et fournissent des moyens de "s'échapper" du conteneur. lockc vise à fournir plus d'isolation aux conteneurs et à les rendre plus sécurisés.
La section de documentation Les conteneurs ne contiennent pas explique ce que nous entendons par cette phrase et quel type de comportement nous voulons restreindre avec lockc.
La technologie principale derrière lockc est eBPF - pour être plus précis, sa capacité à s'attacher aux hooks LSM
Veuillez noter que lockc est actuellement un projet expérimental, non destiné à un environnement de production et sans binaires ou paquets officiels à utiliser - actuellement la seule façon de l'utiliser est de construire à partir des sources.
Voir la documentation complète ici. Et la documentation du code ici.
Si vous avez besoin d'aide ou voulez discuter avec les contributeurs, venez discuter avec nous sur le canal #lockc sur le serveur Discord Rust Cloud Native.
La partie espace utilisateur de lockc est sous licence Apache License, version 2.0.
Les programmes eBPF dans le répertoire lockc/src/bpf sont sous licence GNU General Public License, version 2.