
Повышение безопасности контейнеров с помощью eBPF и модулей безопасности Linux (LSM)

lockc — это программное обеспечение с открытым исходным кодом для обеспечения аудита безопасности типа MAC (Mandatory Access Control) для контейнерных нагрузок.
Основная причина, по которой существует lockc, заключается в том, что контейнеры не изолируют. Контейнеры не так безопасны и изолированы, как виртуальные машины. По умолчанию они раскрывают много информации о хост-ОС и предоставляют способы «вырваться» из контейнера. lockc стремится обеспечить большую изоляцию контейнеров и сделать их более безопасными.
В разделе документации Containers do not contain объясняется, что мы имеем в виду под этой фразой и какое поведение хотим ограничить с помощью lockc.
Основная технология, лежащая в основе lockc, — это eBPF, а точнее, его способность подключаться к LSM-хукам.
Обратите внимание, что в настоящее время lockc является экспериментальным проектом, не предназначенным для production-среды, и не имеет официальных бинарных сборок или пакетов для использования — единственный способ использовать его — сборка из исходных кодов.
См. полную документацию здесь. И документацию по коду здесь.
Если вам нужна помощь или вы хотите пообщаться с участниками проекта, присоединяйтесь к чату на канале #lockc на сервере Rust Cloud Native Discord.
Пользовательская часть lockc распространяется под лицензией Apache License, версия 2.0.
eBPF-программы из каталога lockc/src/bpf распространяются под лицензией GNU General Public License, версия 2.