
Tornando contêineres mais seguros com eBPF e Linux Security Modules (LSM)

lockc é um software de código aberto para fornecer auditoria de segurança do tipo MAC (Controle de Acesso Obrigatório) para cargas de trabalho em contêineres.
O principal motivo pelo qual lockc existe é que contêineres não contêm. Contêineres não são tão seguros e isolados quanto VMs. Por padrão, eles expõem muitas informações sobre o sistema operacional host e fornecem maneiras de "escapar" do contêiner. lockc visa fornecer mais isolamento para contêineres e torná-los mais seguros.
A seção de documentação Contêineres não contêm explica o que queremos dizer com essa frase e que tipo de comportamento queremos restringir com lockc.
A principal tecnologia por trás do lockc é o eBPF - para ser mais preciso, sua capacidade de anexar a hooks LSM
Observe que atualmente o lockc é um projeto experimental, não destinado a ambiente de produção e sem binários ou pacotes oficiais para uso - atualmente a única maneira de usá-lo é compilando a partir do código-fonte.
Veja a documentação completa aqui. E a documentação do código aqui.
Se precisar de ajuda ou quiser conversar com contribuidores, por favor, venha conversar conosco no canal #lockc no servidor Discord Rust Cloud Native.
A parte do espaço do usuário do lockc é licenciada sob Apache License, versão 2.0.
Os programas eBPF dentro do diretório lockc/src/bpf são licenciados sob GNU General Public License, versão 2.