
eBPF와 Linux Security Modules(LSM)로 컨테이너를 더욱 안전하게 만들기

lockc는 컨테이너 워크로드를 위한 MAC(강제 접근 제어) 유형의 보안 감사를 제공하는 오픈 소스 소프트웨어입니다.
lockc가 존재하는 주된 이유는 컨테이너는 격리되지 않는다는 점입니다. 컨테이너는 VM만큼 안전하고 격리되지 않습니다. 기본적으로 호스트 OS에 대한 많은 정보를 노출하고 컨테이너에서 "탈출"할 수 있는 방법을 제공합니다. lockc는 컨테이너에 더 많은 격리를 제공하고 보안을 강화하는 것을 목표로 합니다.
컨테이너는 격리되지 않는다 문서 섹션에서는 그 문구의 의미와 lockc로 제한하려는 동작에 대해 설명합니다.
lockc의 주요 기술은 eBPF입니다. 더 정확히 말하면 LSM 훅에 연결하는 기능입니다.
현재 lockc는 실험적인 프로젝트이며, 프로덕션 환경용이 아니고 공식 바이너리나 패키지가 제공되지 않습니다. 현재 사용 방법은 소스에서 빌드하는 것뿐입니다.
전체 문서는 여기에서 확인할 수 있습니다. 코드 문서는 여기에서 확인할 수 있습니다.
도움이 필요하거나 기여자들과 대화하고 싶다면 Rust Cloud Native Discord 서버의 #lockc 채널에서 채팅해 주세요.
lockc의 사용자 공간 부분은 Apache License, version 2.0에 따라 라이선스가 부여됩니다.
lockc/src/bpf 디렉토리 내의 eBPF 프로그램은 GNU General Public License, version 2에 따라 라이선스가 부여됩니다.